Fortinet a révélé une vulnérabilité dans FortiOS et FortiSwitchManager qui pourrait permettre à des attaquants distants d’exécuter du code ou des commandes arbitraires sur les systèmes concernés, sans authentification.
Pour les entreprises qui utilisent les pare-feu Fortinet, les solutions SASE et les outils de gestion des commutateurs, le risque est maximal lorsque des interfaces fabric exposées rendent le service accessible sur le réseau.
La vulnérabilité « … pourrait permettre à un attaquant distant non authentifié d’exécuter du code ou des commandes arbitraires au moyen de requêtes spécialement conçues », a déclaré Fortinet dans son avis.
La vulnérabilité RCE de Fortinet
Fortinet a classé ce problème comme un dépassement de tampon basé sur le tas dans le daemon cw_acd, un service participant au traitement de certaines communications réseau.
Les dépassements de tampon basés sur le tas se produisent lorsqu’un programme gère incorrectement la mémoire et écrit des données au-delà des limites d’un tampon alloué, ce qui peut permettre à un attaquant de corrompre la mémoire et, potentiellement, d’exécuter du code arbitraire.
Dans ce cas, la vulnérabilité peut être déclenchée par l’envoi de requêtes spécialement conçues sur le réseau, ce qui la rend particulièrement dangereuse dans les environnements où le service concerné est accessible depuis des interfaces non fiables ou exposées à Internet.
Ce qui rend cette faille particulièrement préoccupante, c’est qu’elle est exploitable à distance et ne nécessite aucune authentification.
Cette combinaison abaisse le seuil d’entrée d’une attaque et accroît la probabilité d’une exploitation opportuniste.
En cas d’exploitation réussie, les attaquants pourraient exécuter des commandes sur l’appareil concerné. Cela pourrait permettre de modifier la configuration, d’intercepter le trafic ou de déployer des mécanismes de persistance.
Le risque est plus élevé lorsque les réseaux de gestion ne sont pas isolés et que les contrôles de segmentation sont faibles.
Fortinet n’a signalé aucune preuve d’exploitation active au moment de la publication.
Comment atténuer la faille RCE de Fortinet
Comme cette faille de Fortinet est exploitable à distance et ne nécessite aucune authentification, les entreprises doivent donner la priorité à sa correction et réduire leur exposition aussi rapidement que possible.
La mise à niveau vers les versions corrigées est l’étape la plus importante, mais les équipes doivent également s’attendre à une intensification des activités de balayage après la divulgation publique.
Dans l’intervalle, limiter l’accès aux services vulnérables et renforcer les contrôles du plan de gestion peut contribuer à réduire les risques.
- Passez aux versions corrigées par Fortinet (FortiOS 7.6.4+/7.4.9+/7.2.12+/7.0.18+/6.4.17+, FortiSwitchManager 7.2.7+/7.0.6+ et les versions corrigées de FortiSASE).
- Vérifiez que les correctifs sont appliqués dans tous les environnements de production, HA, de laboratoire et edge, y compris sur les appareils gérés par FortiSwitchManager.
- Réduisez la surface d’attaque en désactivant l’accès fabric et en supprimant les services allowaccess inutiles sur les interfaces exposées.
- Limitez l’exposition de CAPWAP-CONTROL en bloquant UDP 5246–5249 au moyen de règles local-in et en n’autorisant que les adresses IP sources de confiance.
- Renforcez le plan de gestion en isolant les réseaux de gestion, en imposant l’utilisation d’un accès par VPN/ZTNA ou via un bastion, et en appliquant des contrôles d’administration fondés sur le principe du moindre privilège.
- Améliorez les capacités de détection et de reprise en surveillant les anomalies de cw_acd et les modifications de configuration, en conservant des sauvegardes, et en testant les plans de réponse aux incidents.
Ces mesures contribuent à réduire l’exposition, à renforcer la surveillance et à limiter l’impact d’une éventuelle compromission d’un appareil Fortinet.
Les divulgations publiques déclenchent souvent un balayage rapide
Cette vulnérabilité rappelle que les infrastructures de périphérie et les services du plan de gestion restent des cibles de grande valeur, en particulier lorsque les failles sont accessibles à distance et ne nécessitent aucune authentification.
Même en l’absence d’exploitation confirmée, les entreprises doivent considérer les mises à niveau et la réduction de l’exposition comme des priorités, car les avis publics déclenchent souvent des balayages rapides et des tentatives d’attaque.
C’est précisément pourquoi les stratégies zero-trust — fondées sur le moindre privilège et la vérification des accès — sont de plus en plus essentielles pour protéger les infrastructures critiques.





