CVE-2026-104286 : Exploitation active d'une faille critique dans Fortinet FortiMail

🔍 Contexte Source : Rescana, publiée le 4 octobre 2026. L’article est une alerte d’exploitation active concernant CVE-2026-104286 (également référencée FG-IR-26-175), une vulnérabilité critique affectant les appliances Fortinet FortiMail. La CISA a ajouté cette CVE à son catalogue KEV le 2026-10-01. 🛡️ Vulnérabilité Type : Path traversal (CWE-22) et injection de NULL byte (CWE-158) Composant affecté : Interface web FortiMail, fonctionnalité Identity-Based Encryption (IBE) Score CVSS v3 : 9.8 (Critique) Vecteur : Requêtes HTTP/HTTPS spécialement forgées, sans authentification requise Impact : Écriture arbitraire de fichiers, exécution de code à distance, compromission totale du système, exfiltration de données, mouvement latéral 📦 Versions affectées FortiMail 8.0.0 à 8.0.1 FortiMail 7.6.0 à 7.6.6 FortiMail 7.4.0 à 7.4.8 FortiMail 7.2.0 à 7.2.9 ⚔️ Exploitation observée Les attaquants exploitent la faille via des séquences de path traversal (../) et des NULL bytes non filtrés dans les requêtes vers la fonctionnalité IBE. Les activités post-exploitation observées incluent : ...

5 octobre 2026 · 3 min
Dernière mise à jour le: 5 octobre 2026 📝