đ Contexte
Source : Rescana, publiĂ©e le 4 octobre 2026. L’article est une alerte d’exploitation active concernant CVE-2026-104286 (Ă©galement rĂ©fĂ©rencĂ©e FG-IR-26-175), une vulnĂ©rabilitĂ© critique affectant les appliances Fortinet FortiMail. La CISA a ajoutĂ© cette CVE Ă son catalogue KEV le 2026-10-01.
đĄïž VulnĂ©rabilitĂ©
- Type : Path traversal (CWE-22) et injection de NULL byte (CWE-158)
- Composant affecté : Interface web FortiMail, fonctionnalité Identity-Based Encryption (IBE)
- Score CVSS v3 : 9.8 (Critique)
- Vecteur : RequĂȘtes HTTP/HTTPS spĂ©cialement forgĂ©es, sans authentification requise
- Impact : Ăcriture arbitraire de fichiers, exĂ©cution de code Ă distance, compromission totale du systĂšme, exfiltration de donnĂ©es, mouvement latĂ©ral
đŠ Versions affectĂ©es
- FortiMail 8.0.0 Ă 8.0.1
- FortiMail 7.6.0 Ă 7.6.6
- FortiMail 7.4.0 Ă 7.4.8
- FortiMail 7.2.0 Ă 7.2.9
âïž Exploitation observĂ©e
Les attaquants exploitent la faille via des sĂ©quences de path traversal (../) et des NULL bytes non filtrĂ©s dans les requĂȘtes vers la fonctionnalitĂ© IBE. Les activitĂ©s post-exploitation observĂ©es incluent :
- DépÎt de binaires malveillants et de webshells
- Modification de fichiers de configuration systĂšme
- Ătablissement de mĂ©canismes de persistance
- Vol de credentials et exfiltration d’emails
- Connexions sortantes vers une infrastructure contrÎlée par les attaquants
- Modification de fichiers de logs pour échapper à la détection
Aucun groupe APT spĂ©cifique n’est attribuĂ© Ă ce stade.
đ§ AttĂ©nuation
Aucun patch officiel disponible au moment de la publication. Les mitigations recommandĂ©es incluent la dĂ©sactivation de la fonctionnalitĂ© IBE et la restriction d’accĂšs Ă l’interface webmail.
đ Type d’article
Alerte de sécurité à destination des équipes SOC et CTI, visant à informer sur une exploitation active et à fournir des IOCs exploitables ainsi que des pistes de mitigation.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1059 â Command and Scripting Interpreter (Execution)
- T1083 â File and Directory Discovery (Discovery)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1070 â Indicator Removal (Defense Evasion)
- T1560 â Archive Collected Data (Collection)
- T1078 â Valid Accounts (Defense Evasion)
- T1021 â Remote Services (Lateral Movement)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
79.141.169.187â AbuseIPDB · VT · ThreatFox - IPv4 :
45.129.0.192â AbuseIPDB · VT · ThreatFox - MD5 :
64c90a00c7fda4d5c7973ed64c25783aâ VT · MalwareBazaar - MD5 :
5241738a3e9988404239e12243f6d35bâ VT · MalwareBazaar - MD5 :
ae0ea6502d3fa5f0664bceb73189eb54â VT · MalwareBazaar - MD5 :
f90fa81a5f521d785f2b2f765e3ab897â VT · MalwareBazaar - MD5 :
61af1c4bce1c2eebc8ff689ca5337791â VT · MalwareBazaar - MD5 :
8eb64f25d2a8e18e05aae058629473cfâ VT · MalwareBazaar - MD5 :
49a7156a7d043cc8f9f680579db22f86â VT · MalwareBazaar - CVEs :
CVE-2026-104286â NVD · CIRCL - Fichiers :
liblog.so - Fichiers :
smit - Fichiers :
webconsole - Fichiers :
mailservice - Fichiers :
httpd.conf - Fichiers :
ld.so.preload - Fichiers :
migadmin.tar.gz - Chemins :
/data/lib/liblog.so - Chemins :
/bin/smit - Chemins :
/data/bin/webconsole - Chemins :
/data/bin/mailservice - Chemins :
/data/etc/httpd.conf - Chemins :
/data/etc/ld.so.preload - Chemins :
/data/migadmin.tar.gz
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 72/100 (haute)
- ⏠rescana.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 8966 chars â texte complet (fulltext extrait) (15pts)
- â 24 IOCs dont des hashes (15pts)
- â 2/2 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
- â 10 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
79.141.169.187(ip) â VT (4/91 dĂ©tections)45.129.0.192(ip) â VT (4/91 dĂ©tections)
đ Source originale : https://www.rescana.com/post/fortinet-fortimail-cve-2026-104286-actively-exploited-critical-path-traversal-and-null-byte-vulnerability-alert