# CVE-2026-104286 : Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286)

> Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-104286-fortinet
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : oui · ajoutée le 1 octobre 2026, échéance 4 octobre 2026
- Éditeur : Fortinet
- Produits : Fortinet FortiMail
- Correctif disponible : non · PoC public : non · Exploitée : oui
- Publiée le 2 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 2 octobre 2026 (1 octobre 2026)
- Mots clés : fortinet, path-traversal-write, exploitee, kev

## Action recommandée

Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.

## Le contexte

Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal ficelées.

## Vecteur d'attaque

surface web via HTTP/HTTPS sur FortiMail exposé publiquement

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Fortinet FortiMail | voir l’avis de l’éditeur | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.

## La vulnérabilité

### CVE-2026-104286 : path traversal / write arbitrary files

fortinet FortiMail · CVSS 9.8 · exploitation observée

An improper path restriction and NULL-byte handling in FortiMail allows unauthenticated write access to arbitrary files via crafted HTTP(S) requests.

Impact : Attaquant peut écrire des fichiers arbitraires sur le serveur

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Appliquez le correctif fourni par Fortinet dès que disponible.
- Évaluez l’exposition Internet de FortiMail et appliquez les contrôles BOD 26-04 (pour les services cloud et non cloud).
- Si le correctif n’est pas disponible, envisagez d’arrêter l’utilisation du produit ou d’appliquer des mitigations équivalentes.

## Ce qu'il faut retenir

Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GHSA advisories](https://github.com/advisories/GHSA-6gxc-3vv7-7w24) (vendor)
- [CISA KEV Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286) (kev)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-104286-fortinet. Analyse à usage défensif uniquement.
