Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286)
Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.
- Fortinet FortiMail
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal ficelées.
Vecteur d'attaque
surface web via HTTP/HTTPS sur FortiMail exposé publiquement
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Fortinet FortiMail | voir l’avis de l’éditeur | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.
La vulnérabilité
CVE-2026-104286 : path traversal / write arbitrary files
fortinet FortiMail · CVSS 9.8 · exploitation observée
An improper path restriction and NULL-byte handling in FortiMail allows unauthenticated write access to arbitrary files via crafted HTTP(S) requests.
Impact : Attaquant peut écrire des fichiers arbitraires sur le serveur
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Appliquez le correctif fourni par Fortinet dès que disponible.
- Évaluez l’exposition Internet de FortiMail et appliquez les contrôles BOD 26-04 (pour les services cloud et non cloud).
- Si le correctif n’est pas disponible, envisagez d’arrêter l’utilisation du produit ou d’appliquer des mitigations équivalentes.
Ce qu'il faut retenir
Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.
Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor GHSA advisories
- kev CISA KEV Catalog