đ Contexte Source : Rescana, publiĂ©e le 4 octobre 2026. Lâarticle est une alerte dâexploitation active concernant CVE-2026-104286 (Ă©galement rĂ©fĂ©rencĂ©e FG-IR-26-175), une vulnĂ©rabilitĂ© critique affectant les appliances Fortinet FortiMail. La CISA a ajoutĂ© cette CVE Ă son catalogue KEV le 2026-10-01.
đĄïž VulnĂ©rabilitĂ© Type : Path traversal (CWE-22) et injection de NULL byte (CWE-158) Composant affectĂ© : Interface web FortiMail, fonctionnalitĂ© Identity-Based Encryption (IBE) Score CVSS v3 : 9.8 (Critique) Vecteur : RequĂȘtes HTTP/HTTPS spĂ©cialement forgĂ©es, sans authentification requise Impact : Ăcriture arbitraire de fichiers, exĂ©cution de code Ă distance, compromission totale du systĂšme, exfiltration de donnĂ©es, mouvement latĂ©ral đŠ Versions affectĂ©es FortiMail 8.0.0 Ă 8.0.1 FortiMail 7.6.0 Ă 7.6.6 FortiMail 7.4.0 Ă 7.4.8 FortiMail 7.2.0 Ă 7.2.9 âïž Exploitation observĂ©e Les attaquants exploitent la faille via des sĂ©quences de path traversal (../) et des NULL bytes non filtrĂ©s dans les requĂȘtes vers la fonctionnalitĂ© IBE. Les activitĂ©s post-exploitation observĂ©es incluent :
...