🔍 Contexte

Source : Rescana, publiĂ©e le 4 octobre 2026. L’article est une alerte d’exploitation active concernant CVE-2026-104286 (Ă©galement rĂ©fĂ©rencĂ©e FG-IR-26-175), une vulnĂ©rabilitĂ© critique affectant les appliances Fortinet FortiMail. La CISA a ajoutĂ© cette CVE Ă  son catalogue KEV le 2026-10-01.

đŸ›Ąïž VulnĂ©rabilitĂ©

  • Type : Path traversal (CWE-22) et injection de NULL byte (CWE-158)
  • Composant affectĂ© : Interface web FortiMail, fonctionnalitĂ© Identity-Based Encryption (IBE)
  • Score CVSS v3 : 9.8 (Critique)
  • Vecteur : RequĂȘtes HTTP/HTTPS spĂ©cialement forgĂ©es, sans authentification requise
  • Impact : Écriture arbitraire de fichiers, exĂ©cution de code Ă  distance, compromission totale du systĂšme, exfiltration de donnĂ©es, mouvement latĂ©ral

📩 Versions affectĂ©es

  • FortiMail 8.0.0 Ă  8.0.1
  • FortiMail 7.6.0 Ă  7.6.6
  • FortiMail 7.4.0 Ă  7.4.8
  • FortiMail 7.2.0 Ă  7.2.9

⚔ Exploitation observĂ©e

Les attaquants exploitent la faille via des sĂ©quences de path traversal (../) et des NULL bytes non filtrĂ©s dans les requĂȘtes vers la fonctionnalitĂ© IBE. Les activitĂ©s post-exploitation observĂ©es incluent :

  • DĂ©pĂŽt de binaires malveillants et de webshells
  • Modification de fichiers de configuration systĂšme
  • Établissement de mĂ©canismes de persistance
  • Vol de credentials et exfiltration d’emails
  • Connexions sortantes vers une infrastructure contrĂŽlĂ©e par les attaquants
  • Modification de fichiers de logs pour Ă©chapper Ă  la dĂ©tection

Aucun groupe APT spĂ©cifique n’est attribuĂ© Ă  ce stade.

🔧 AttĂ©nuation

Aucun patch officiel disponible au moment de la publication. Les mitigations recommandĂ©es incluent la dĂ©sactivation de la fonctionnalitĂ© IBE et la restriction d’accĂšs Ă  l’interface webmail.

📋 Type d’article

Alerte de sécurité à destination des équipes SOC et CTI, visant à informer sur une exploitation active et à fournir des IOCs exploitables ainsi que des pistes de mitigation.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1083 — File and Directory Discovery (Discovery)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1560 — Archive Collected Data (Collection)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1021 — Remote Services (Lateral Movement)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • IPv4 : 79.141.169.187 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 45.129.0.192 — AbuseIPDB · VT · ThreatFox
  • MD5 : 64c90a00c7fda4d5c7973ed64c25783a — VT · MalwareBazaar
  • MD5 : 5241738a3e9988404239e12243f6d35b — VT · MalwareBazaar
  • MD5 : ae0ea6502d3fa5f0664bceb73189eb54 — VT · MalwareBazaar
  • MD5 : f90fa81a5f521d785f2b2f765e3ab897 — VT · MalwareBazaar
  • MD5 : 61af1c4bce1c2eebc8ff689ca5337791 — VT · MalwareBazaar
  • MD5 : 8eb64f25d2a8e18e05aae058629473cf — VT · MalwareBazaar
  • MD5 : 49a7156a7d043cc8f9f680579db22f86 — VT · MalwareBazaar
  • CVEs : CVE-2026-104286 — NVD · CIRCL
  • Fichiers : liblog.so
  • Fichiers : smit
  • Fichiers : webconsole
  • Fichiers : mailservice
  • Fichiers : httpd.conf
  • Fichiers : ld.so.preload
  • Fichiers : migadmin.tar.gz
  • Chemins : /data/lib/liblog.so
  • Chemins : /bin/smit
  • Chemins : /data/bin/webconsole
  • Chemins : /data/bin/mailservice
  • Chemins : /data/etc/httpd.conf
  • Chemins : /data/etc/ld.so.preload
  • Chemins : /data/migadmin.tar.gz

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 72/100 (haute)

  • ⬜ rescana.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 8966 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 24 IOCs dont des hashes (15pts)
  • ✅ 2/2 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 10 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 79.141.169.187 (ip) → VT (4/91 dĂ©tections)
  • 45.129.0.192 (ip) → VT (4/91 dĂ©tections)

🔗 Source originale : https://www.rescana.com/post/fortinet-fortimail-cve-2026-104286-actively-exploited-critical-path-traversal-and-null-byte-vulnerability-alert