mdbildes - stock.adobe.com
Utilisateurs de FortiMail, attention à une nouvelle vulnérabilité critique
Fortinet vient d'avertir d'une vulnérabilité critique de traversée de chemin dans FortiMail. Référencée CVE-2026-104286, elle est déjà exploitée par des acteurs malveillants.
Fortinet a averti jeudi d'une vulnérabilité critique de traversée de chemin dans Fortinet FortiMail, dont l'exploitation en conditions réelles a déjà été observée.
Cette vulnérabilité inédite, une 0day, est suivie sous la référence CVE-2026-104286. Son exploitation réussie permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur un système en utilisant des requêtes HTTP ou HTTPS spécialement conçues.
Fortinet a indiqué être en contact avec les autorités gouvernementales et les autres parties prenantes concernant cette menace, et a exhorté les clients à appliquer une solution de prévention. L'entreprise n'a pas précisé quand un correctif de sécurité serait disponible.
FortiMail est une plateforme qui protège les entreprises contre le hameçonnage (phishing), les logiciels malveillants, la compromission des courriels professionnels et autres attaques potentielles.
Si un attaquant peut placer un fichier sur un système sous-jacent, il peut ensuite exécuter des commandes sur l'appareil, selon watchTowr, un spécialiste de la gestion de la surface d'attaque exposée. De quoi donner à un attaquant un accès complet à la passerelle de messagerie, permettant l'accès aux courriels stockés, aux identifiants et à d'autres systèmes connectés.
Les clients doivent désactiver le support de la fonctionnalité de chiffrement basé sur l'identité. Alternativement, l'interface de gestion de FortiMail doit être désactivée pour empêcher l'accès depuis Internet ou limitée aux réseaux privés de confiance.
Ce n'est pas la première que Fortinet émet ce genre de recommandation pour des vulnérabilités affectant des équipements directement exposés sur Internet. L'équipementier a ainsi préalablement suggéré que l’interface d’administration n’a pas à être ainsi rendue accessible « selon les bonnes pratiques ». Si ces dernières sont respectées, « le risque est significativement réduit », soulignait-il ainsi à l'automne dernier pour une vulnérabilité critique affectant son WAF.
Fortinet est là loin d'être isolé. Régulièrement, à l'occasion de telles vulnérabilités, l'Agence nationale de la sécurité des systèmes d'information (Anssi) rappelle que « l’exposition d’une interface d’administration sur Internet est contraire aux bonnes pratiques ».
