SOCLYDE logo
Current languageFR
Actualité cybersécuritéGoAnywhere MFTFortraCVE

Goanywhere mft : la faille de traversée de chemin cve-2026-15913

Fortra corrige une faille de traversée de chemin dans l’endpoint /attachRemoteFiles de GoAnywhere MFT. Versions touchées, périmètre et actions à prendre.

Par Soclyde Team

Poste de transfert de fichiers isolé pendant une revue de sécurité

En résumé

  • CVE-2026-15913 touche l’endpoint /attachRemoteFiles de GoAnywhere MFT avant la version 7.10.2.
  • Un Web User disposant à la fois des permissions Secure Folders et Secure Mail peut sortir de son répertoire personnel isolé et lire des fichiers arbitraires.
  • Fortra recommande la mise à niveau vers 7.10.2 ou une version ultérieure ; les clients MFT as a Service sont indiqués comme protégés par les contrôles de l’environnement.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 9 septembre 2026, Fortra a publié un avis de sécurité sur une faille de traversée de chemin dans GoAnywhere MFT. Référencée CVE-2026-15913, elle concerne l’endpoint /attachRemoteFiles et les versions antérieures à 7.10.2. Le Centre canadien pour la cybersécurité a relayé l’alerte le 10 septembre.

Le risque documenté est une lecture arbitraire de fichiers depuis un compte Web User disposant d’un ensemble précis de permissions. L’avis ne publie pas de liste de victimes ni de preuve d’exploitation d’une organisation donnée : l’urgence consiste donc à vérifier le périmètre et à corriger, sans inventer un incident chez un client particulier.

Ce que l’avis Fortra confirme

Fortra classe la vulnérabilité comme élevée et l’identifie comme une faiblesse CWE-23 de traversée de chemin relatif. Le problème se trouve dans /attachRemoteFiles, un endpoint de GoAnywhere MFT. Dans les versions concernées, un Web User qui possède simultanément les permissions Secure Folders et Secure Mail peut échapper à son répertoire personnel isolé et lire des fichiers arbitraires.

Le score CVSS publié est de 7,7, avec un vecteur réseau, une faible complexité et des privilèges requis. Ce score décrit l’impact potentiel de la faille ; il ne démontre pas qu’un fichier a été lu dans chaque déploiement exposé.

Qui doit vérifier son déploiement

Le périmètre annoncé couvre GoAnywhere MFT avant la version 7.10.2. L’inventaire doit inclure les installations on-premise, les instances de secours, les environnements de test et les systèmes gérés par un intégrateur. Vérifiez la version du produit plutôt que de vous fier à la seule présence d’une interface d’administration.

Fortra précise que les clients MFT as a Service sont protégés contre l’exploitation par les contrôles de l’environnement. Cette indication concerne ce mode de service ; elle ne dispense pas de confirmer le type de déploiement ni de demander au fournisseur ou à l’administrateur quelle version et quelles mesures s’appliquent à votre instance.

Le correctif et les vérifications prioritaires

La remédiation officielle est la mise à niveau vers GoAnywhere MFT 7.10.2 ou une version ultérieure. Avant et après le changement, conservez la version installée, la date de correction et la liste des instances traitées. Si une mise à niveau doit attendre, réduisez l’exposition selon les procédures Fortra et vérifiez les comptes Web User qui cumulent les deux permissions mentionnées dans l’avis.

Après correction, recherchez les requêtes vers /attachRemoteFiles, les chemins inhabituels et les lectures qui sortent du répertoire attendu. Ces éléments sont des signaux à corréler avec les journaux d’authentification, les comptes concernés et les horaires de transfert ; aucun indicateur isolé ne suffit à conclure à une compromission.

Que faire en cas d’exposition possible

Préservez les journaux avant leur rotation et limitez les modifications qui pourraient écraser les éléments utiles à l’analyse. Comparez les accès observés avec les tâches légitimes des Web Users disposant de Secure Folders et Secure Mail. Si une lecture anormale est confirmée ou fortement suspectée, isolez l’instance selon votre plan de réponse, réévaluez les secrets accessibles depuis le serveur et faites intervenir les personnes responsables de l’investigation.

La faille décrite est une lecture de fichiers ; cela ne suffit pas à affirmer une exécution de code, une exfiltration complète ou une compromission de tous les comptes. Distinguer ce que l’avis établit de ce que les journaux locaux peuvent démontrer évite de sous- ou surévaluer l’incident.

Le lien avec Soclyde

Soclyde ne corrige pas GoAnywhere MFT, ne collecte pas ses journaux et ne remplace pas une réponse à incident. Son utilité se situe autour des accès qui doivent être réévalués après une exposition : générer des secrets uniques, les conserver dans un coffre chiffré local-first et faciliter leur rotation lorsqu’un compte d’administration ou d’intégration doit être remplacé.

Cette séparation limite la réutilisation d’un même secret entre GoAnywhere MFT, une messagerie et d’autres services. Elle ne rend pas une instance vulnérable sûre : la mise à niveau, la revue des journaux et l’analyse de l’exposition restent prioritaires.

À retenir

CVE-2026-15913 concerne /attachRemoteFiles dans GoAnywhere MFT avant 7.10.2. Le scénario documenté exige un Web User possédant Secure Folders et Secure Mail, mais peut permettre de sortir du répertoire isolé et de lire des fichiers arbitraires. Mettez à niveau, vérifiez les permissions et recherchez les accès anormaux sans présenter une compromission comme acquise.

Pour limiter les effets d’un secret réutilisé lors d’une correction, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelles versions de GoAnywhere MFT sont concernées ?

Fortra indique que les versions antérieures à 7.10.2 sont concernées. Vérifiez la version réellement déployée, y compris les environnements secondaires et les instances administrées par un prestataire.

La faille permet-elle de lire tous les fichiers du serveur ?

La description publique documente une sortie du répertoire personnel isolé et une lecture arbitraire de fichiers pour un Web User qui possède les deux permissions requises. Elle ne permet pas, à elle seule, d’affirmer que tous les fichiers sont accessibles ni qu’une instance donnée a été compromise.

Que faire si une instance vulnérable était exposée ?

Mettez à niveau vers 7.10.2 ou une version ultérieure, conservez les journaux et examinez les demandes vers /attachRemoteFiles ainsi que les comptes disposant de Secure Folders et Secure Mail. Si une lecture anormale est suspectée, préservez les éléments de preuve et faites intervenir votre équipe de réponse à incident.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir