Aller au contenu
Kreomnis.Vigie
CVE-2026-104286Critique9.8 KEV

Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286)

Publiée le 02/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 02/10/2026 · fenêtre 1 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.

Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Fortinet FortiMail
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 01/10/2026 · échéance de remédiation fédérale : 04/10/2026

Le contexte

Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal ficelées.

Vecteur d'attaque

surface web via HTTP/HTTPS sur FortiMail exposé publiquement

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Fortinet FortiMail | voir l’avis de l’éditeur | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.

La vulnérabilité

CVE-2026-104286 : path traversal / write arbitrary files

fortinet FortiMail · CVSS 9.8 · exploitation observée

An improper path restriction and NULL-byte handling in FortiMail allows unauthenticated write access to arbitrary files via crafted HTTP(S) requests.

Impact : Attaquant peut écrire des fichiers arbitraires sur le serveur

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Appliquez le correctif fourni par Fortinet dès que disponible.
  • Évaluez l’exposition Internet de FortiMail et appliquez les contrôles BOD 26-04 (pour les services cloud et non cloud).
  • Si le correctif n’est pas disponible, envisagez d’arrêter l’utilisation du produit ou d’appliquer des mitigations équivalentes.

Ce qu'il faut retenir

Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#fortinet#path-traversal-write#exploitee#kev