Le 9 septembre 2026, Fortra a publié un avis de sécurité sur une faille de traversée de chemin dans GoAnywhere MFT. Référencée CVE-2026-15913, elle concerne l’endpoint /attachRemoteFiles et les versions antérieures à 7.10.2. Le Centre canadien pour la cybersécurité a relayé l’alerte le 10 septembre.
Le risque documenté est une lecture arbitraire de fichiers depuis un compte Web User disposant d’un ensemble précis de permissions. L’avis ne publie pas de liste de victimes ni de preuve d’exploitation d’une organisation donnée : l’urgence consiste donc à vérifier le périmètre et à corriger, sans inventer un incident chez un client particulier.
Ce que l’avis Fortra confirme
Fortra classe la vulnérabilité comme élevée et l’identifie comme une faiblesse CWE-23 de traversée de chemin relatif. Le problème se trouve dans /attachRemoteFiles, un endpoint de GoAnywhere MFT. Dans les versions concernées, un Web User qui possède simultanément les permissions Secure Folders et Secure Mail peut échapper à son répertoire personnel isolé et lire des fichiers arbitraires.
Le score CVSS publié est de 7,7, avec un vecteur réseau, une faible complexité et des privilèges requis. Ce score décrit l’impact potentiel de la faille ; il ne démontre pas qu’un fichier a été lu dans chaque déploiement exposé.
Qui doit vérifier son déploiement
Le périmètre annoncé couvre GoAnywhere MFT avant la version 7.10.2. L’inventaire doit inclure les installations on-premise, les instances de secours, les environnements de test et les systèmes gérés par un intégrateur. Vérifiez la version du produit plutôt que de vous fier à la seule présence d’une interface d’administration.
Fortra précise que les clients MFT as a Service sont protégés contre l’exploitation par les contrôles de l’environnement. Cette indication concerne ce mode de service ; elle ne dispense pas de confirmer le type de déploiement ni de demander au fournisseur ou à l’administrateur quelle version et quelles mesures s’appliquent à votre instance.
Le correctif et les vérifications prioritaires
La remédiation officielle est la mise à niveau vers GoAnywhere MFT 7.10.2 ou une version ultérieure. Avant et après le changement, conservez la version installée, la date de correction et la liste des instances traitées. Si une mise à niveau doit attendre, réduisez l’exposition selon les procédures Fortra et vérifiez les comptes Web User qui cumulent les deux permissions mentionnées dans l’avis.
Après correction, recherchez les requêtes vers /attachRemoteFiles, les chemins inhabituels et les lectures qui sortent du répertoire attendu. Ces éléments sont des signaux à corréler avec les journaux d’authentification, les comptes concernés et les horaires de transfert ; aucun indicateur isolé ne suffit à conclure à une compromission.
Que faire en cas d’exposition possible
Préservez les journaux avant leur rotation et limitez les modifications qui pourraient écraser les éléments utiles à l’analyse. Comparez les accès observés avec les tâches légitimes des Web Users disposant de Secure Folders et Secure Mail. Si une lecture anormale est confirmée ou fortement suspectée, isolez l’instance selon votre plan de réponse, réévaluez les secrets accessibles depuis le serveur et faites intervenir les personnes responsables de l’investigation.
La faille décrite est une lecture de fichiers ; cela ne suffit pas à affirmer une exécution de code, une exfiltration complète ou une compromission de tous les comptes. Distinguer ce que l’avis établit de ce que les journaux locaux peuvent démontrer évite de sous- ou surévaluer l’incident.
Le lien avec Soclyde
Soclyde ne corrige pas GoAnywhere MFT, ne collecte pas ses journaux et ne remplace pas une réponse à incident. Son utilité se situe autour des accès qui doivent être réévalués après une exposition : générer des secrets uniques, les conserver dans un coffre chiffré local-first et faciliter leur rotation lorsqu’un compte d’administration ou d’intégration doit être remplacé.
Cette séparation limite la réutilisation d’un même secret entre GoAnywhere MFT, une messagerie et d’autres services. Elle ne rend pas une instance vulnérable sûre : la mise à niveau, la revue des journaux et l’analyse de l’exposition restent prioritaires.
À retenir
CVE-2026-15913 concerne /attachRemoteFiles dans GoAnywhere MFT avant 7.10.2. Le scénario documenté exige un Web User possédant Secure Folders et Secure Mail, mais peut permettre de sortir du répertoire isolé et de lire des fichiers arbitraires. Mettez à niveau, vérifiez les permissions et recherchez les accès anormaux sans présenter une compromission comme acquise.
Pour limiter les effets d’un secret réutilisé lors d’une correction, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



