FortiMail : faille exploitée sur la passerelle e-mail (01/10/2026)
Fortinet a publié le 1er octobre 2026 un avis d'urgence sur une faille critique de FortiMail, déjà exploitée. L'appliance visée est celle qui filtre et relaie tous vos e-mails. Pour une PME, la sécurité e-mail n'est pas un sujet technique de plus : c'est le canal par lequel partent vos devis et vos factures.
En bref
Le 1er octobre 2026, Fortinet a publié l'avis de sécurité FG-IR-26-175 : une faille critique de FortiMail, sa passerelle de messagerie d'entreprise, notée 9,8 sur 10 au barème CVSS, permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur l'appliance au moyen de simples requêtes HTTP ou HTTPS[1]. L'éditeur indique que la faille est déjà exploitée, et le CERT-FR a relayé l'alerte le 2 octobre 2026 en retenant un risque d'exécution de code à distance[2]. L'agence américaine CISA l'a inscrite dès le 1er octobre à son catalogue des vulnérabilités activement exploitées, avec une échéance de traitement fixée au 4 octobre pour les administrations fédérales[3].
La porte d'entrée est le portail de messages chiffrés
La vulnérabilité porte la référence CVE-2026-104286. Elle combine deux défauts : une traversée de répertoires et une mauvaise gestion du caractère NULL. Résultat, l'attaquant sort du dossier auquel il devrait être cantonné et dépose un fichier là où il le décide, sans avoir eu besoin du moindre identifiant[1].
Le détail mérite l'attention d'un dirigeant plus que celle d'un technicien : le composant visé est l'IBE (Identity-Based Encryption), le portail web par lequel vos correspondants viennent lire un message que vous leur avez envoyé en « sécurisé ». C'est exactement la fonction que l'on active pour mieux protéger les échanges sensibles : devis, contrats, pièces comptables, bulletins de paie. Parmi les contournements proposés par l'éditeur figurent d'ailleurs la désactivation de l'IBE et la restriction de l'accès à l'interface webmail depuis Internet[1].
Les branches concernées et les versions qui corrigent la faille :
| Branche | Versions touchées | Version corrigée |
|---|---|---|
| FortiMail 8.0 | 8.0.0 à 8.0.1 | 8.0.2 ou supérieure |
| FortiMail 7.6 | 7.6.0 à 7.6.6 | 7.6.7 ou supérieure |
| FortiMail 7.4 | 7.4.0 à 7.4.8 | 7.4.9 ou supérieure |
| FortiMail 7.2 | 7.2.0 à 7.2.9 | migrer vers la branche 7.4 ou supérieure |
Fortinet a également publié des indicateurs de compromission : ajout des fichiers /data/lib/liblog.so, /data/bin/webconsole et /data/bin/mailservice, modification de /bin/smit, de la configuration httpd et de ld.so.preload, ainsi que deux adresses IP associées aux attaques observées[4]. La conséquence pratique est désagréable mais nette : si l'appliance a été atteinte, la mettre à jour ne suffit pas. Un correctif referme la porte, il n'expulse pas celui qui est déjà entré.
Ce que ça change pour une PME : la messagerie est aussi le canal commercial
Une passerelle de messagerie n'est pas un équipement parmi d'autres. Tout ce que votre entreprise envoie et reçoit y transite en clair à un moment ou à un autre. Qui la contrôle obtient donc trois choses d'un coup.
La lecture de vos négociations. Les offres en cours, les prix consentis, les conditions discutées avec un client ou un fournisseur. Pour un concurrent ou un courtier en données, cela a une valeur immédiate.
Le moyen de détourner un paiement. C'est le scénario le plus coûteux et le plus banal : l'attaquant repère une facture en attente, modifie l'IBAN et laisse partir le message. La fraude au faux fournisseur ne réussit pas parce que le comptable est distrait, elle réussit parce que le message vient réellement de l'adresse attendue, dans le fil de discussion attendu.
La capacité d'écrire en votre nom. Un e-mail parti de votre propre passerelle passe vos contrôles d'authentification SPF, DKIM et DMARC. Il arrive donc en boîte de réception chez vos clients, avec votre signature technique. Vos protections anti-usurpation, correctement configurées, jouent ici contre vous. C'est le même mécanisme que nous décrivions à propos des failles NetScaler exploitées avant la publication du correctif : l'équipement de bordure devient fournisseur de confiance des attaques dès qu'il bascule.
Notifier ou non : ce que disent les textes, pays par pays
Deux régimes peuvent se déclencher en même temps. Ils ne se confondent pas et n'ont pas les mêmes destinataires.
Données personnelles. Le RGPD prévoit, à son article 33, la notification de la violation à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, lorsque cette violation est susceptible d'engendrer un risque pour les droits et libertés des personnes ; son article 34 impose d'informer les personnes concernées en cas de risque élevé[6]. L'autorité compétente est la CNIL en France, l'Autorité de protection des données (APD/GBA) en Belgique, l'Autoriteit Persoonsgegevens aux Pays-Bas, la CNPD au Luxembourg. Une passerelle de messagerie compromise est un cas sérieux, parce qu'elle a vu passer le contenu des messages et pas seulement des adresses. Nous avons détaillé la mécanique de la notification dans notre analyse de la fuite de données Jims et des obligations de notification d'une PME.
NIS2. Si votre entité entre dans le champ de la directive (UE) 2022/2555, son article 23 prévoit une alerte précoce dans les 24 heures, une notification d'incident dans les 72 heures et un rapport final dans un délai d'un mois[5]. Les destinataires et les formulaires dépendent de la transposition nationale : le CCB en Belgique, l'ANSSI en France, le dispositif de la Cyberbeveiligingswet aux Pays-Bas, l'ILR au Luxembourg. Première question à trancher, donc : êtes-vous dans le champ ? Nos pages NIS2 en Belgique et échéances cybersécurité servent à répondre en quelques minutes.
Ces deux régimes visent l'entité, pas son prestataire informatique. Sous-traiter l'exploitation de l'appliance ne déplace pas l'obligation de notifier.
Si votre prestataire gère l'appliance, voici ce qu'il faut lui demander par écrit
Dans la très grande majorité des PME, personne en interne ne se connecte à la passerelle de messagerie. Elle a été installée par un prestataire informatique ou un MSP, elle fonctionne, et plus personne ne la regarde. C'est précisément le profil d'équipement qui reste des mois en retard de version.
Quatre questions suffisent, et elles appellent des réponses écrites et datées :
- Utilisons-nous FortiMail, et dans quelle version exacte, aujourd'hui ?
- Si oui, le correctif correspondant à notre branche a-t-il été appliqué, à quelle date et à quelle heure ?
- L'interface webmail et le portail IBE étaient-ils accessibles depuis Internet avant le correctif ?
- Les indicateurs de compromission publiés par l'éditeur ont-ils été recherchés sur l'appliance, et avec quel résultat ?
La quatrième est celle qu'on oublie et la seule qui tranche vraiment. « Nous avons mis à jour » répond à la question du correctif, pas à celle de l'intrusion. La directive NIS2 traite d'ailleurs la sécurité de la chaîne d'approvisionnement comme une mesure de gestion des risques à part entière[5] : exiger ces réponses n'est pas de la défiance, c'est la tenue normale d'un dossier. Notre questionnaire de sécurité fournisseur reprend ces points dans un format transmissible tel quel, et nos pages sur NIS2 et les services informatiques gérés précisent ce qui pèse sur le prestataire lui-même.
À faire cette semaine
- Lundi : demander par e-mail à votre prestataire la liste de vos équipements Fortinet et leur version exacte. Un e-mail, pas un appel : vous voulez une trace.
- Mardi : si FortiMail est présent, faire appliquer la version corrigée de votre branche (8.0.2, 7.6.7, 7.4.9, ou migration depuis la 7.2)[1].
- Mercredi : dans l'attente du correctif, faire désactiver l'IBE et fermer l'accès de l'interface webmail depuis Internet, comme l'indique l'éditeur[1].
- Jeudi : faire rechercher les indicateurs de compromission publiés par Fortinet[4]. En cas de doute, considérer l'appliance comme suspecte plutôt que saine.
- Vendredi : rappeler la règle du double contrôle à la comptabilité — tout changement d'IBAN se vérifie par téléphone, sur un numéro connu, jamais sur celui indiqué dans le message.
- Et une fois pour toutes : inscrire les équipements de bordure dans un inventaire daté, avec un responsable nommé pour les mises à jour.
La vraie leçon : l'équipement qu'on ne regarde jamais
Trois alertes en une semaine sur des équipements de bordure — passerelle d'accès distant, puis passerelle de messagerie — dessinent une tendance qui n'a rien de conjoncturel. Les attaquants ne cherchent plus à piéger un salarié : ils visent la boîte posée entre Internet et vous, celle qui est exposée en permanence, qui n'affiche aucune alerte et que personne n'ouvre.
Une PME n'a pas besoin d'une équipe de sécurité pour se défendre contre cela. Elle a besoin de trois choses : savoir ce qu'elle expose sur Internet, savoir qui est responsable de le mettre à jour, et savoir en combien de temps. Tant que ces trois réponses n'existent pas par écrit, chaque avis d'éditeur sera découvert trop tard. Le test de sécurité e-mail est un point de départ honnête : il regarde ce que votre domaine laisse voir de l'extérieur, en quelques minutes.
Chez CyberNovaLabs.io
Nous aidons les PME des Pays-Bas, de Belgique, de France et du Luxembourg à répondre à ces trois questions, puis à tenir le rythme : inventaire de ce qui est exposé, délai de correction convenu avec le prestataire, et dossier de preuve utilisable si une autorité le demande. Nos travaux de cybersécurité sont présentés sur la page cybersécurité. Si vous ne savez pas aujourd'hui quelle version de passerelle de messagerie tourne chez vous, c'est déjà la réponse à votre question : parlons-en lors d'un premier échange.
Sources
- Fortinet PSIRT, FG-IR-26-175 — CVE-2026-104286, FortiMail (1er octobre 2026)
- CERT-FR, avis CERTFR-2026-AVI-1257 — Vulnérabilité dans Fortinet FortiMail (2 octobre 2026)
- CISA, Known Exploited Vulnerabilities Catalog
- BleepingComputer, Fortinet warns of critical FortiMail flaw exploited in zero-day attacks (1er octobre 2026)
- Directive (UE) 2022/2555 (NIS2), article 23 — obligations de notification
- Règlement (UE) 2016/679 (RGPD), articles 33 et 34 — violation de données
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →