Introduction
Depuis le 1er octobre 2026, toute organisation qui opère FortiMail sans avoir appliqué les derniers correctifs dispose d'une fenêtre d'exploitation grande ouverte sur Internet. Ce jour-là, Fortinet a publié l'avis FG-IR-26-175 sur une vulnérabilité activement exploitée dans la nature — et la CISA a simultanément inscrit CVE-2026-104286 à son catalogue de vulnérabilités exploitées connues. Les agences fédérales américaines avaient jusqu'au 4 octobre, soit 72 heures, pour appliquer un correctif ou une mitigation.
Ce que « écriture arbitraire de fichiers » signifie vraiment
La description officielle — « un attaquant non authentifié peut écrire des fichiers arbitraires sur le système sous-jacent » — tend à masquer la gravité réelle de la situation. La faille combine deux faiblesses : un chemin de fichier mal restreint (path traversal, CWE-22) et une neutralisation défectueuse des caractères NULL (CWE-158). Il suffit d'une requête HTTP ou HTTPS soigneusement construite, sans le moindre compte valide, pour déclencher l'écriture. Score CVSS : 9,8 sur 10.
FortiMail est une passerelle email de sécurité déployée pour analyser et filtrer l'ensemble de la messagerie professionnelle entrant et sortante. Son exposition en bordure de réseau — souvent directement accessible depuis Internet pour traiter le flux SMTP entrant — en fait une cible de premier choix pour des attaquants cherchant un pivot discret au cœur de l'infrastructure.
Des traces qui révèlent un niveau de sophistication élevé
Les indicateurs de compromission publiés par Fortinet éclairent l'étendue réelle des attaques documentées. Parmi les fichiers signalés comme modifiés ou ajoutés : des bibliothèques partagées, la configuration du serveur web, des binaires de service — et surtout le fichier ld.so.preload.
Ce dernier mérite une attention particulière. Il s'agit d'un fichier de configuration du chargeur dynamique Linux, qui force l'injection d'une bibliothèque dans chaque processus lancé sur la machine. Un attaquant qui parvient à y écrire dispose en pratique d'une persistance de niveau système : son code s'exécute dans tous les processus, survit aux redémarrages de services et peut intercepter ou manipuler n'importe quel appel système. Ce n'est pas une intrusion discrète — c'est l'installation d'un rootkit fonctionnel sur un équipement censé filtrer vos emails.
Deux adresses IP ont été associées à l'exploitation active. Leur présence dans les journaux de connexion doit déclencher une réponse immédiate.
Versions concernées et correctifs disponibles
Les branches touchées couvrent une large fenêtre temporelle :
- FortiMail 8.0.0 à 8.0.1 → mise à jour vers 8.0.2 ou supérieur
- FortiMail 7.6.0 à 7.6.6 → mise à jour vers 7.6.7 ou supérieur
- FortiMail 7.4.0 à 7.4.8 → mise à jour vers 7.4.9 ou supérieur
- FortiMail 7.2.0 à 7.2.9 → migrer vers la branche 7.4 minimum
Pour les équipes qui ne peuvent pas patcher immédiatement, Fortinet propose deux mitigations : désactiver la fonctionnalité IBE (Identity-Based Encryption) depuis la CLI et restreindre l'accès à l'interface d'administration aux seuls réseaux privés de confiance.
La question à poser avant tout le reste
Avant même d'engager le processus de mise à jour, une question s'impose : était-on exposé, et depuis quand ? La publication du correctif ne clôt pas l'incident pour une organisation qui aurait laissé son interface de gestion accessible depuis Internet.
L'analyse forensique des équipements potentiellement concernés — journaux de connexion, intégrité des fichiers système, vérification des bibliothèques chargées en mémoire — conditionne la réponse complète. Un équipement patché mais non analysé peut continuer à héberger une implantation silencieuse, indétectable au premier regard. C'est précisément ce que le niveau de sophistication observé dans cette campagne suggère : des attaquants qui ne visent pas seulement l'accès initial, mais la durabilité.

