Une vulnérabilité de Fortinet FortiSIEM fait l’objet d’une exploitation active, offrant aux attaquants un accès direct à l’exécution de code à distance sur une plateforme centrale de supervision d’entreprise.
La faille « … peut permettre à un attaquant non authentifié d’exécuter du code ou des commandes non autorisés au moyen de requêtes TCP spécialement conçues », a déclaré Fortinet dans son avis de sécurité.
Comment fonctionne CVE-2025-64155
CVE-2025-64155 est une vulnérabilité d’injection de commandes système dans le service phMonitor de FortiSIEM, un composant utilisé pour les communications internes et l’échange de données entre les nœuds Super et Worker.
La faille provient d’une neutralisation incorrecte des caractères spéciaux lors du traitement des commandes système, ce qui permet d’interpréter des données contrôlées par l’attaquant comme faisant partie d’une commande système.
Les attaquants exploitent cette faille en envoyant des requêtes TCP spécialement conçues au port 7900, ciblant les points de terminaison de configuration du stockage qui acceptent un paramètre de type elastic.
Les chercheurs de Defused ont observé des charges utiles délibérément formatées pour ressembler à des configurations légitimes de stockage elastic — utilisant des champs XML tels que les noms de clusters et les paramètres de réplication — afin que le trafic se fonde dans les flux d’administration habituels.
Les données malveillantes sont ensuite injectées dans la commande curl du backend, permettant aux attaquants d’écrire des fichiers arbitraires sur le disque sous le contexte utilisateur admin.
À partir de là, l’attaque peut rapidement s’aggraver. Defused a indiqué que les attaquants pouvaient transformer cette capacité initiale d’écriture de fichiers en compromission au niveau root en écrasant des binaires ou des fichiers qui seront ensuite exécutés par des processus privilégiés.
Avec le contrôle total d’un nœud FortiSIEM, un adversaire peut potentiellement altérer les journaux, perturber les alertes ou exploiter la position réseau du SIEM pour se déplacer plus profondément dans l’environnement.
Un code d’exploitation de preuve de concept public est déjà disponible sur GitHub.
Fortinet a précisé que FortiSIEM Cloud et les nœuds Collector ne sont pas concernés, mais que les nœuds Super et Worker sur site restent exposés s’ils sont accessibles sur le réseau.
Fortinet a publié des mises à jour pour corriger le problème et les entreprises doivent les appliquer immédiatement.
Mesures à prendre dès maintenant par les équipes de sécurité
Alors que CVE-2025-64155 fait l’objet d’une exploitation active, les équipes de sécurité doivent partir du principe que les systèmes exposés seront rapidement sondés et donner la priorité au confinement parallèlement à l’application des correctifs.
Comme les plateformes SIEM occupent une position de confiance élevée, un seul nœud compromis peut devenir un point de départ pour falsifier les journaux, dérober des données et se déplacer latéralement.
- Mettre à niveau les nœuds Super et Worker de FortiSIEM vers des versions corrigées et abandonner immédiatement les versions 6.7.x et 7.0.x concernées.
- Bloquer l’exposition à Internet du port TCP 7900 et en restreindre l’accès aux seuls nœuds FortiSIEM requis au moyen de listes d’autorisation strictes et de contrôles de pare-feu multicouches.
- Segmenter FortiSIEM sur un réseau dédié à la gestion de la sécurité et limiter l’accès administrateur au moyen de bastions, de MFA et de contrôles fondés sur le principe du moindre privilège.
- Appliquer un filtrage des flux sortants sur les nœuds FortiSIEM afin d’empêcher la récupération de charges utiles de deuxième étape, le trafic de commande et contrôle et l’exfiltration de données.
- Surveiller les indicateurs PHL_ERROR dans /opt/phoenix/log/phoenix.log et rechercher les connexions sortantes inhabituelles, les écritures de fichiers et les comportements d’altération de binaires.
- Activer la surveillance de l’intégrité des fichiers et déclencher des alertes en cas d’exécution de processus suspects (par exemple curl, des interpréteurs de commandes ou wget) provenant des contextes de service phMonitor ou Phoenix.
- Tester et répéter les procédures de réponse aux incidents en cas de compromission d’un SIEM afin de garantir un confinement rapide en cas d’exploitation active.
Ces mesures contribuent à renforcer les déploiements FortiSIEM et à réduire l’ampleur des dommages en cas de compromission.
CVE-2025-64155 rappelle que les attaquants ciblent de plus en plus les outils de sécurité dont les entreprises dépendent pour assurer leur visibilité et leur capacité de réponse.
Lorsqu’un SIEM est compromis, les défenseurs risquent de perdre des données de télémétrie fiables, de ne pas détecter des intrusions en cours et d’offrir aux adversaires un point d’appui privilégié pour progresser plus profondément dans l’environnement.
C’est ce risque de compromission d’outils de confiance qui pousse les entreprises à se tourner vers des solutions zero trust afin de réduire la confiance implicite et de limiter les déplacements des attaquants.

