Des acteurs malveillants exploitent activement des vulnérabilités critiques dans les produits de sécurité Fortinet afin de contourner les contrôles d’authentification et d’obtenir un accès administrateur complet aux systèmes exposés.
Ces failles touchent des appliances Fortinet largement déployées, notamment FortiWeb et les produits intégrés à FortiCloud, exposant les environnements accessibles depuis Internet à un risque immédiat.
Les vulnérabilités « … peuvent permettre à un attaquant non authentifié de contourner l’authentification de connexion SSO à FortiCloud au moyen d’un message SAML spécialement conçu », a déclaré Fortinet dans son bulletin.
Les appliances Fortinet en périphérie ciblées par des exploits actifs
Ces vulnérabilités touchent des appliances de sécurité en périphérie, situées à des points hautement privilégiés du réseau, notamment les pare-feu applicatifs et les plateformes intégrées aux systèmes d’identité.
Une exploitation réussie permet aux attaquants de créer des comptes administrateur frauduleux ou de contourner entièrement l’authentification — sans identifiants — et de prendre ainsi directement le contrôle de l’infrastructure de sécurité conçue pour protéger les réseaux d’entreprise.
Fortinet a confirmé l’exploitation de CVE-2025-64446, une faille de traversée de répertoires dans FortiWeb, tandis que la CISA a ajouté à son catalogue des vulnérabilités connues comme exploitées (KEV) les failles CVE-2025-64446 et CVE-2025-59718.
Une faille de l’API de l’interface graphique de FortiWeb permet de créer des comptes administrateur
CVE-2025-64446 est une vulnérabilité critique de traversée de répertoires dans l’API de l’interface graphique de FortiWeb, qui permet à des attaquants non authentifiés d’accéder à des fonctionnalités CGI privilégiées.
Des chercheurs ont démontré que des requêtes spécialement conçues peuvent parcourir les répertoires et atteindre directement le binaire fwbcgi en contournant les contrôles d’accès prévus.
Une fois accessible, le gestionnaire CGI effectue deux contrôles insuffisants — l’un pour la validation des entrées et l’autre pour l’authentification.
Les attaquants peuvent satisfaire aux deux conditions en fournissant une charge utile JSON valide et en usurpant des identifiants administrateur au moyen d’un en-tête CGIINFO encodé en Base64.
Cela permet aux attaquants d’envoyer des requêtes qui créent de nouveaux comptes administrateur dotés des privilèges prof_admin, d’un accès sans restriction aux hôtes (0.0.0.0/0), et de mots de passe contrôlés par les attaquants.
Comment CVE-2025-59718 permet de prendre le contrôle de comptes Fortinet
Parallèlement à d’autres activités malveillantes liées à Fortinet, la CISA a confirmé l’exploitation active de CVE-2025-59718, une vulnérabilité critique de contournement de l’authentification touchant le Single Sign-On (SSO) de FortiCloud.
La vulnérabilité provient d’une validation incorrecte des signatures cryptographiques dans les flux d’authentification fondés sur SAML.
Le SSO de FortiCloud utilise des assertions SAML pour établir une relation de confiance entre les fournisseurs d’identité et les services Fortinet, mais une logique de vérification défectueuse empêche de valider correctement leur authenticité et leur intégrité.
En exploitant cette faiblesse, un attaquant peut concevoir des réponses d’authentification SAML malveillantes qui sont acceptées comme légitimes malgré l’absence de signature cryptographique valide ou leur origine extérieure à un fournisseur d’identité autorisé.
Cela permet à des attaquants distants non authentifiés de contourner entièrement le SSO de FortiCloud et d’usurper l’identité d’utilisateurs ou de services légitimes sans fournir d’identifiants valides.
Une fois la frontière d’authentification franchie, les attaquants peuvent accéder directement aux produits Fortinet intégrés au SSO de FortiCloud, notamment FortiOS, FortiProxy, FortiSwitchMaster et FortiWeb.
Comme le SSO de FortiCloud joue le rôle de couche d’identité fédérée, un seul contournement réussi peut donner aux attaquants un large accès à plusieurs plateformes et environnements administrés, plutôt que de limiter l’exposition à un seul appareil.
L’exploitation de CVE-2025-59718 permet aux attaquants de manipuler les configurations, de modifier les politiques de sécurité, d’intercepter ou de réacheminer le trafic et de maintenir un accès persistant à un grand nombre d’appareils Fortinet.
Une vulnérabilité étroitement liée, CVE-2025-59719, partage la même cause fondamentale, à savoir une mauvaise gestion des signatures SAML, et Fortinet a indiqué que les deux failles devaient être corrigées conjointement pour remédier complètement au contournement de l’authentification.
Comment réduire les risques liés aux exploits Fortinet
Les mesures d’atténuation suivantes présentent des mesures concrètes que les entreprises peuvent prendre pour réduire leur exposition et détecter les utilisations abusives.
- Mettez immédiatement à niveau les produits Fortinet vers des versions corrigées et retirez ou isolez les produits en fin de vie qui ne reçoivent plus de mises à jour de sécurité.
- Sil’application de correctifs est retardée, désactivez l’accès HTTP et HTTPS sur toutes les interfaces de gestion exposées à Internet et limitez l’accès au plan de gestion aux seuls réseaux de confiance.
- Examinez les journaux des appareils et de FortiCloud pour détecter tout signe d’exploitation, notamment une activité fwbcgi suspecte, des requêtes POST anormales, des tentatives de traversée de répertoires et des comptes administrateur inattendus.
- Limitez l’exposition du SSO de FortiCloud en renforçant les relations de confiance entre identités, en renouvelant les identifiants ou certificats SSO et en désactivant les intégrations SSO lorsque cela est possible sur le plan opérationnel.
- Segmentez et protégez les interfaces de gestion en appliquant desprincipes de confiance zéro, des rôles administratifs fondés sur le moindre privilège et des contrôles en amont tels que l’autorisation par liste, la limitation du débit ou les protections WAF.
- Après la remédiation, invalidez les sessions SSO actives et menez une opération ciblée de recherche de menaces pour détecter les modifications de configuration ou de politiques non autorisées, ainsi que les mécanismes de persistance.
Ensemble, ces mesures d’atténuation contribuent à renforcer la cyberrésilience en réduisant les risques liés à l’identité et en limitant l’étendue des dommages.
Ces incidents mettent en évidence une réalité persistante en matière de sécurité : les infrastructures en périphérie et les plateformes intégrées aux systèmes d’identité restent des cibles privilégiées pour les attaquants qui recherchent un accès rapide et sans friction aux environnements d’entreprise.
Ces tendances confortent la pertinence desapproches fondées sur le principe de la confiance zéro qui éliminent la confiance implicite et réduisent la dépendance aux frontières réseau traditionnelles.

