{"schema_version":"1.0","service":"Publicasta","type":"article","id":788,"slug":"fortimail_cve_2026_104286_active_exploitation_response","title":"La CVE-2026-104286 de FortiMail est exploitée : corrigez la passerelle, puis vérifiez ce qu’elle a pu écrire","excerpt":"La CVE-2026-104286 permet à un attaquant non authentifié d’écrire arbitrairement des fichiers sur certains FortiMail. Il faut donc corriger les appliances exposées, conserver les preuves et rechercher d’éventuelles traces de compromission.","language":"fr","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","image":{"url":"https://publicasta.com/storage/projects/9/pages/788/2026/10/94af6eb5-e126-4a6e-a51f-e704f9bc2b66.webp","alt":"Illustration éditoriale d’une passerelle de sécurité de messagerie d’entreprise en réponse à une vulnérabilité activement exploitée, avec alerte critique, indicateurs de correctif et traces réseau forensiques."},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersécurité sans panique","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-10-08T13:38:55+00:00","updated_at":"2026-10-08T13:38:55+00:00","content_markdown":"Une vulnérabilité critique de Fortinet FortiMail est entrée dans la catégorie où chaque délai crée un problème supplémentaire. La CVE-2026-104286 fait l’objet d’une exploitation active, selon la Cyber Security Agency de Singapour, et permet à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système sous-jacent au moyen de requêtes HTTP ou HTTPS spécialement conçues. Le problème reçoit une note de 9,8 sur 10 selon CVSS v3.1.\n\n ![Illustration éditoriale d’une passerelle de sécurité de messagerie d’entreprise en réponse à une vulnérabilité activement exploitée, avec alerte critique, indicateurs de correctif et traces réseau forensiques.](https://publicasta.com/storage/projects/9/pages/788/2026/10/94af6eb5-e126-4a6e-a51f-e704f9bc2b66.webp)\n\n Cette combinaison est importante, car FortiMail n’est pas un simple serveur applicatif. L’équipement se trouve à la frontière de confiance du système de messagerie, traite des flux de courriels sensibles et expose souvent des services ou une interface d’administration sur Internet. Une écriture de fichier réussie peut n’être qu’une étape d’une intrusion plus vaste. Les défenseurs ne doivent donc pas considérer l’installation du correctif comme la preuve que l’appliance n’a jamais été touchée.\n\n La réponse pratique doit suivre deux axes : réduire immédiatement l’exposition, puis déterminer si l’équipement présente des signes d’exploitation. Le premier axe relève du produit et de la configuration. Le second relève de la réponse à incident, même lorsque les premiers éléments restent insuffisants pour conclure.\n\n ## Ce que concerne la CVE-2026-104286\n\n La vulnérabilité est décrite comme une limitation incorrecte d’un chemin d’accès à un répertoire restreint, un problème généralement appelé traversée de chemin. En termes simples, une requête peut amener le système à viser un fichier situé en dehors de l’emplacement que l’application devait autoriser. Dans le cas présent, l’impact signalé est l’écriture arbitraire de fichiers sur le système sous-jacent de FortiMail.\n\n Les précisions importantes sont faciles à manquer :\n\n - L’attaquant n’a pas besoin de s’authentifier, selon l’alerte gouvernementale publiée.\n- L’attaque peut être envoyée au moyen de requêtes HTTP ou HTTPS.\n- La conséquence est la création ou la modification de fichiers sur le système sous-jacent de l’appliance, et non une simple erreur sans effet dans une interface web.\n- Une exploitation active a été signalée.\n\n Les plages concernées identifiées par la Cyber Security Agency de Singapour sont FortiMail 7.2.0 à 7.4.8, 7.6.0 à 7.6.6, ainsi que 8.0.0 à 8.0.1. Ces plages constituent un point de départ pour le triage, pas un remplacement de la consultation de l’avis produit actuel de Fortinet. Fortinet peut publier d’autres branches concernées, des versions corrigées supplémentaires ou des consignes propres à certaines branches à mesure que son analyse progresse.\n\n Les administrateurs doivent relever la version exacte en cours d’exécution, et pas seulement la version majeure indiquée dans un dossier d’achat. Un cluster, une appliance virtuelle, un nœud de secours ou une image de reprise après sinistre peut utiliser une version différente du système principal. Il faut inclure les appliances administrées depuis une console centrale, les environnements hérités et les systèmes considérés comme internes mais susceptibles de recevoir du trafic via un proxy inverse, un répartiteur de charge, un VPN ou un équipement de sécurité.\n\n ## Pourquoi une passerelle de messagerie exige une réponse à incident\n\n Une appliance de sécurité de messagerie intéresse un attaquant pour des raisons qui dépassent l’équipement lui-même. Elle peut disposer de chemins réseau vers des serveurs de messagerie, des services d’annuaire, des réseaux d’administration, des espaces de quarantaine, des infrastructures de journalisation, des services de mise à jour et des systèmes d’identité. Elle voit aussi un volume important de communications et peut conserver des métadonnées de messages ou du contenu retenu.\n\n Une vulnérabilité d’écriture de fichier ne signifie pas automatiquement que l’attaquant a obtenu l’accès aux boîtes aux lettres, aux identifiants ou à l’ensemble du domaine. Ces affirmations exigent des preuves. En revanche, l’appliance doit être considérée comme un contrôle de sécurité potentiellement compromis jusqu’à ce que son exposition et ses journaux aient été évalués.\n\n Plusieurs questions distinctes doivent recevoir une réponse :\n\n 1. L’instance FortiMail était-elle accessible à un attaquant pendant la période de vulnérabilité ?\n2. Des requêtes correspondant à des schémas d’exploitation ont-elles atteint l’équipement ?\n3. Des fichiers inattendus ont-ils été créés ou modifiés ?\n4. L’appliance a-t-elle établi des connexions sortantes ou effectué des tentatives d’authentification inhabituelles ?\n5. Un autre système a-t-il fait confiance à ce que l’appliance a produit, l’a-t-il intégré ou l’a-t-il exécuté ?\n\n Cette manière de poser le problème permet de rester précis. Elle évite les deux excès : considérer chaque équipement vulnérable comme une brèche confirmée, ou considérer l’application réussie d’un correctif comme la preuve qu’aucune enquête n’est nécessaire.\n\n ## Les premières décisions opérationnelles\n\n Commencez par désigner un responsable capable de coordonner les équipes réseau, administration FortiMail, identité et réponse à incident. Cette tâche ne doit pas rester dans une file d’attente sans décideur identifié. Si l’équipement protège un environnement de messagerie à forte valeur ou soumis à une réglementation, faites intervenir rapidement le responsable de la réponse à incident ainsi que les interlocuteurs juridiques ou conformité concernés.\n\n Établissez ensuite la fenêtre d’exposition. Notez la date à laquelle l’instance a été mise à niveau vers une version concernée, celle à laquelle elle a été retirée du service et les périodes durant lesquelles elle était accessible depuis Internet. Si l’historique n’est pas fiable, utilisez la première date à laquelle la version vulnérable pouvait être joignable et indiquez clairement qu’il s’agit d’une hypothèse.\n\n Avant de procéder à des changements susceptibles d’effacer des éléments utiles, rassemblez les faits nécessaires pour reconstituer l’état de l’appliance : version active, heure et fuseau du système, rôle dans un éventuel cluster, interfaces réseau, exposition de l’administration, changements administratifs récents et journaux disponibles. Respectez les procédures de conservation des preuves de votre organisation. Le but n’est pas de bloquer indéfiniment l’activité, mais de préserver suffisamment de contexte pour déterminer si un événement suspect s’est produit.\n\n Si l’appliance est actuellement exposée et qu’un isolement sûr est possible, limitez l’accès tout en maintenant le flux de messagerie réellement nécessaire à l’activité. Une liste blanche administrative temporaire, une restriction du plan d’administration ou un chemin de service contrôlé peuvent réduire le risque pendant la préparation de la mise à jour. Toute modification de confinement doit être consignée avec son heure, son périmètre et ses effets secondaires attendus.\n\n ## Priorités de correctif et de mitigation\n\n L’avis PSIRT de Fortinet est la source de référence pour les versions corrigées et les éventuelles mesures temporaires. Utilisez-le avec la documentation actuelle des versions FortiMail. Ne choisissez pas une version uniquement parce qu’elle est le fichier le plus récent visible sur un portail de téléchargement ; vérifiez qu’il s’agit bien de la version corrigée pour la branche et le type de déploiement concernés.\n\n La séquence doit être préparée avec soin :\n\n - Confirmer quels nœuds et quelles images FortiMail sont concernés.\n- Obtenir la version corrigée ou la mesure temporaire prescrite par le fournisseur.\n- Restreindre les accès Internet inutiles vers l’appliance pendant la planification du changement.\n- Sauvegarder la configuration conformément à la politique de reprise de l’organisation, en protégeant cette sauvegarde comme une donnée sensible.\n- Appliquer la mise à jour ou la mesure de contournement au nœud prévu.\n- Vérifier le flux de messagerie, l’application des politiques, le comportement de la quarantaine, l’authentification, la journalisation et l’accès d’administration.\n- Répéter l’opération pour les composants de secours, en cluster et de reprise après sinistre.\n- Consigner la version finale et les éléments ayant permis de vérifier la remédiation.\n\n Une mesure de contournement n’équivaut pas à une remédiation terminée. Si elle bloque le chemin de requête vulnérable, elle peut réduire l’exposition immédiate, mais elle ne traite pas nécessairement un fichier déjà modifié ni un point d’appui distinct. L’équipement doit rester dans la liste des éléments à examiner jusqu’à l’installation du logiciel corrigé et la fin des contrôles postérieurs au changement.\n\n ## Ce qu’il faut examiner avant et après la mise à jour\n\n Les indicateurs précis et l’emplacement des journaux doivent provenir de l’avis Fortinet et de la documentation de l’appliance. Les défenseurs doivent éviter d’inventer une règle de détection locale à partir d’une signature générique de traversée de chemin. Les attaquants peuvent modifier l’encodage, les chemins de requête, les en-têtes, le moment d’envoi et l’infrastructure de livraison. Une règle étroite peut donc donner une fausse impression de sécurité.\n\n Au minimum, collectez et examinez :\n\n - Les journaux web, administratifs, système et événementiels couvrant la fenêtre d’exposition.\n- Les enregistrements du proxy inverse, du pare-feu, du répartiteur de charge et du système de prévention d’intrusion placés devant l’appliance.\n- Les données DNS, proxy et de sortie réseau concernant les destinations inattendues.\n- Les traces d’authentification des comptes administrateurs, comptes de service et intégrations reliées à FortiMail.\n- Les informations d’intégrité des fichiers ou d’état du système disponibles depuis l’appliance.\n- Les changements de configuration, les nouveaux comptes, les certificats modifiés, les politiques altérées et les activités planifiées inattendues.\n- Les enregistrements de synchronisation du cluster et de la console d’administration.\n\n Recherchez les requêtes qui ne correspondent pas au comportement normal d’une passerelle de messagerie, notamment les requêtes non authentifiées vers des points d’administration ou des endpoints web, les rafales inhabituelles, les adresses sources qui ne correspondent pas aux utilisateurs ou systèmes attendus et les activités en dehors des fenêtres de maintenance habituelles. Une adresse source suspecte ne constitue pas une preuve à elle seule : les proxies, les scanners, les infrastructures partagées et les rapports falsifiés peuvent compliquer l’attribution. Corrélez l’événement avec la réponse de l’appliance et les autres éléments réseau.\n\n Examinez aussi les effets, et pas seulement les chaînes associées à l’exploit. Des connexions sortantes inattendues, des changements de politique ou de routage, de nouvelles sessions d’administration, des certificats altérés, une modification du comportement au démarrage ou des redémarrages inexpliqués peuvent être plus instructifs qu’un seul enregistrement de requête. Si les journaux sont incomplets, consignez cette lacune. « Aucune preuve trouvée » et « aucune preuve n’a été conservée » ne sont pas la même conclusion.\n\n Après l’application du correctif, répétez les contrôles pertinents. Confirmez que la version vulnérable n’est plus en fonctionnement, que la mesure temporaire n’a pas été supprimée trop tôt et que la même exposition n’existe pas sur un autre nœud. Effectuez une nouvelle revue de l’exposition externe depuis le point de vue du service accessible sur Internet, tout en limitant les tests aux procédures défensives autorisées.\n\n ## Identifiants et systèmes adjacents\n\n La rotation des identifiants doit dépendre des résultats de l’enquête, mais les équipes doivent être prêtes à agir rapidement si l’appliance conservait, traitait ou pouvait atteindre des éléments d’authentification. Donnez la priorité aux comptes FortiMail privilégiés, aux identifiants des administrateurs locaux, aux jetons d’API, aux identifiants des services d’annuaire, aux secrets de relais SMTP, aux comptes de supervision, aux identifiants de sauvegarde ainsi qu’aux certificats ou clés réutilisables ailleurs.\n\n Ne réinitialisez pas tous les secrets par réflexe sans comprendre les dépendances. Une réinitialisation non coordonnée peut interrompre le flux de messagerie et rendre la chronologie plus difficile à interpréter. Cartographiez plutôt les identifiants présents, les services qui les acceptaient et les indices d’utilisation. Si une compromission est plausible, effectuez la rotation depuis un chemin d’administration fiable et surveillez l’utilisation des anciens comme des nouveaux identifiants.\n\n Vérifiez les systèmes adjacents à la recherche d’anomalies d’authentification ou de trafic pendant la même période. L’appliance peut être la cible initiale, un point de préparation ou simplement un composant d’une campagne plus large. Examinez les événements du fournisseur d’identité, les journaux d’annuaire, l’authentification des serveurs de messagerie, les accès VPN d’administration et les modifications des règles de transport. Portez une attention particulière aux activités ayant commencé peu après un événement suspect sur FortiMail.\n\n ## Ce que l’organisation doit communiquer\n\n Le message interne doit être suffisamment précis pour permettre l’action sans exagérer les faits. Une notification utile indique le produit concerné, la CVE, l’exploitation active signalée, l’état d’exposition de l’organisation, l’heure du confinement ou de la mise à jour et l’état actuel de l’enquête. Elle doit préciser les changements possibles, comme une courte interruption du service de messagerie ou une demande de nouvelle authentification.\n\n Évitez d’affirmer que « tous les courriels ont été volés » si l’enquête ne le démontre pas. Évitez aussi de dire qu’il n’existe « aucun risque parce que le correctif a été installé » lorsque l’appliance était exposée avant la mise à jour. La formulation exacte se situe souvent entre ces deux extrêmes : l’équipement était vulnérable, un correctif a été appliqué et les journaux ainsi que les systèmes environnants sont examinés pour rechercher des signes d’exploitation.\n\n Si l’organisation est soumise à des obligations de signalement juridiques, réglementaires, contractuelles ou sectorielles, utilisez le processus de réponse à incident pour déterminer si un seuil de notification est atteint. La vulnérabilité elle-même ne déclenche pas automatiquement une notification de violation. Un accès non autorisé confirmé à des informations protégées peut créer des obligations qu’un équipement vulnérable mais non compromis ne crée pas.\n\n ## Un arbre de décision pratique\n\n La séquence suivante aide les équipes à éviter de perdre du temps dans une discussion sur les étiquettes à employer.\n\n **Si l’instance n’est pas concernée :** consignez les éléments prouvant la version, confirmez que tous les nœuds associés ont été vérifiés et clôturez l’enregistrement de vulnérabilité en indiquant la source et la date de vérification.\n\n **Si elle est concernée mais n’a jamais été accessible depuis un réseau non fiable :** installez la version corrigée, examinez les chemins d’accès internes et les journaux, puis conservez une note expliquant pourquoi l’évaluation de l’exposition est limitée. « Non accessible depuis Internet » ne signifie pas « inaccessible » ; validez la segmentation et les routes d’administration.\n\n **Si elle était accessible mais qu’aucun signe d’exploitation n’est visible :** appliquez le correctif ou la mesure temporaire du fournisseur, conservez les journaux pertinents, examinez les indicateurs de l’avis et fixez une date de suivi pour la détection et la vérification de version.\n\n **Si des requêtes ou des changements système sont suspects :** traitez l’appliance comme un incident potentiel. Conservez les preuves, limitez l’accès, impliquez la fonction de réponse à incident et examinez les identifiants ainsi que les systèmes connectés avant de déclarer le dossier résolu.\n\n **Si l’appliance ne peut pas être considérée comme fiable :** transférez la protection de la messagerie vers une solution alternative approuvée ou un mécanisme de repli contrôlé, conformément au plan de continuité. N’improvisez pas un remplacement en exposant un nouveau service non corrigé.\n\n Cette méthode sépare les faits des hypothèses. Elle produit aussi un dossier auditable expliquant pourquoi l’organisation a retenu une simple mise à jour, un confinement supplémentaire ou une enquête complète.\n\n ## Ce qu’il ne faut pas faire\n\n N’exposez pas l’interface d’administration sur Internet uniquement pour faciliter l’administration d’urgence. Ne testez pas de charges d’exploitation contre un FortiMail de production, sauf si l’organisation a explicitement autorisé cette activité, en comprend l’impact opérationnel et dispose d’un plan contrôlé. Le problème publié est suffisamment grave pour qu’une vérification défensive ne se transforme pas en interruption évitable.\n\n Ne vous fiez pas au résultat positif d’un scanner de vulnérabilités comme unique preuve de remédiation. Un scanner peut voir la nouvelle version tout en manquant une appliance de secours, une adresse secondaire, un chemin passant par un proxy inverse ou les indices d’une compromission antérieure au scan.\n\n Ne supprimez pas les fichiers ou journaux suspects avant leur collecte dans le cadre de la procédure de conservation des preuves. Leur suppression peut donner l’impression que l’équipement est propre tout en détruisant les informations nécessaires pour comprendre ce qui s’est passé. Si un confinement immédiat exige une reconstruction, documentez d’abord l’état observé et préservez la configuration ainsi que la télémétrie disponibles.\n\n Ne considérez pas le score CVSS comme une prédiction des pertes exactes de l’organisation. La note de 9,8 communique une gravité technique selon un modèle standard. L’impact métier dépend de l’accessibilité, de la configuration, de l’emplacement réseau, de l’accès aux données, de la qualité de la supervision et du comportement ultérieur de l’attaquant.\n\n ## La leçon plus large pour les infrastructures de messagerie\n\n FortiMail rappelle que les appliances de sécurité doivent être gérées avec la même rigueur patrimoniale que les applications exposées au public. Elles ne reçoivent souvent une attention urgente qu’à l’annonce d’une faille critique, alors que leur position habituelle en fait des cibles intéressantes. Une passerelle peut disposer d’intégrations privilégiées, d’une visibilité étendue et d’un accès à des systèmes qui n’apparaissent pas dans un inventaire logiciel élémentaire.\n\n Les organisations devraient tenir un inventaire indiquant la famille du produit, la version exacte, l’exposition, le responsable, le chemin d’administration, les identités connectées, l’appartenance à un cluster, l’emplacement des sauvegardes et la durée de conservation des journaux. Ce document doit être exploitable pendant un incident, et pas seulement satisfaire un audit trimestriel.\n\n La deuxième leçon est que la remédiation et l’enquête sont deux contrôles distincts. La mise à jour du logiciel réduit la probabilité d’une exploitation continue. Elle ne permet pas de savoir si un attaquant a utilisé la vulnérabilité la veille. Une réponse mature ferme les deux questions : « Cela peut-il encore se produire ? » et « Est-ce arrivé avant la correction ? »\n\n La troisième leçon consiste à rendre la collecte des preuves habituelle. Si les journaux de proxy ne sont conservés que sept jours alors que le fournisseur recommande d’examiner une fenêtre d’exploitation plus longue, l’organisation doit le savoir avant l’urgence. Si les journaux de l’appliance ne peuvent pas être exportés de manière fiable, il s’agit d’un problème de résilience à corriger après l’incident.\n\n ## Conclusion opérationnelle\n\n La CVE-2026-104286 doit être traitée en priorité, car elle combine un accès non authentifié, l’écriture arbitraire de fichiers, une gravité critique et une exploitation active signalée. Les opérateurs FortiMail doivent identifier les versions concernées, limiter les expositions inutiles, appliquer le correctif ou la mesure temporaire actuelle de Fortinet et vérifier chaque nœud associé.\n\n Il faut ensuite enquêter sur la période de vulnérabilité. Examinez les indicateurs du fournisseur et la télémétrie locale, conservez les preuves, corrélez l’activité avec les journaux d’identité et de réseau, puis faites tourner les identifiants lorsque les faits le justifient. La bonne conclusion n’est pas automatiquement « compromis », mais elle n’est pas non plus « corrigé, donc terminé ». Un dossier de remédiation fiable explique ce qui était exposé, ce qui a changé, ce qui a été vérifié et ce qui demeure incertain.\n\n ## Sources et lectures complémentaires\n\n - [Cyber Security Agency of Singapore : exploitation active d’une vulnérabilité dans Fortinet FortMail](https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-133/)\n- [Avis PSIRT Fortinet FG-IR-26-175](https://fortiguard.fortinet.com/psirt/FG-IR-26-175)\n- [Entrée de la National Vulnerability Database pour la CVE-2026-104286](https://nvd.nist.gov/vuln/detail/CVE-2026-104286)\n- [Catalogue CISA des vulnérabilités exploitées connues](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286)","available_translations":[{"language":"ar","title":"استغلال FortiMail CVE-2026-104286 جارٍ: رقّع البوابة ثم تحقّق مما كان يمكنها كتابته","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=ar"},{"language":"de","title":"FortiMail CVE-2026-104286 wird aktiv ausgenutzt: Gateway patchen und anschließend prüfen, was geschrieben werden konnte","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=de","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=de","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=de"},{"language":"en","title":"FortiMail CVE-2026-104286 Is Being Exploited: Patch the Gateway, Then Check What It Could Write","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=en","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=en","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=en"},{"language":"es","title":"CVE-2026-104286 de FortiMail está siendo explotada: parchea la pasarela y comprueba qué pudo escribir","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=es","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=es","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=es"},{"language":"fr","title":"La CVE-2026-104286 de FortiMail est exploitée : corrigez la passerelle, puis vérifiez ce qu’elle a pu écrire","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=fr"},{"language":"pl","title":"CVE-2026-104286 w FortiMail jest aktywnie wykorzystywana: załataj bramę, a potem sprawdź, co mogła zapisać","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=pl"},{"language":"ru","title":"FortiMail: CVE-2026-104286 уже эксплуатируется — исправьте шлюз и проверьте, что он мог записать","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=ru"},{"language":"zh","title":"FortiMail CVE-2026-104286 已遭利用：先修补网关，再检查它曾经能写入什么","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=fr","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","html":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","canonical":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","markdown":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=fr","json":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=fr","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}