Fortinet alerte sur l’exploitation active d’une vulnérabilité RCE de FortiSIEM

Fortinet avertit que CVE-2025-64155 fait l’objet d’une exploitation active permettant une exécution de code à distance (RCE) sans authentification sur FortiSIEM sur site via TCP 7900.

Written By
Ken Underhill
Ken Underhill
Jan 16, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité de Fortinet FortiSIEM fait l’objet d’une exploitation active, offrant aux attaquants un accès direct à l’exécution de code à distance sur une plateforme centrale de supervision d’entreprise. 

La faille « … peut permettre à un attaquant non authentifié d’exécuter du code ou des commandes non autorisés au moyen de requêtes TCP spécialement conçues », a déclaré Fortinet dans son avis de sécurité.

Comment fonctionne CVE-2025-64155

CVE-2025-64155 est une vulnérabilité d’injection de commandes système dans le service phMonitor de FortiSIEM, un composant utilisé pour les communications internes et l’échange de données entre les nœuds Super et Worker. 

La faille provient d’une neutralisation incorrecte des caractères spéciaux lors du traitement des commandes système, ce qui permet d’interpréter des données contrôlées par l’attaquant comme faisant partie d’une commande système. 

Les attaquants exploitent cette faille en envoyant des requêtes TCP spécialement conçues au port 7900, ciblant les points de terminaison de configuration du stockage qui acceptent un paramètre de type elastic. 

Les chercheurs de Defused ont observé des charges utiles délibérément formatées pour ressembler à des configurations légitimes de stockage elastic — utilisant des champs XML tels que les noms de clusters et les paramètres de réplication — afin que le trafic se fonde dans les flux d’administration habituels. 

Les données malveillantes sont ensuite injectées dans la commande curl du backend, permettant aux attaquants d’écrire des fichiers arbitraires sur le disque sous le contexte utilisateur admin.

À partir de là, l’attaque peut rapidement s’aggraver. Defused a indiqué que les attaquants pouvaient transformer cette capacité initiale d’écriture de fichiers en compromission au niveau root en écrasant des binaires ou des fichiers qui seront ensuite exécutés par des processus privilégiés.

Avec le contrôle total d’un nœud FortiSIEM, un adversaire peut potentiellement altérer les journaux, perturber les alertes ou exploiter la position réseau du SIEM pour se déplacer plus profondément dans l’environnement. 

Un code d’exploitation de preuve de concept public est déjà disponible sur GitHub.

Fortinet a précisé que FortiSIEM Cloud et les nœuds Collector ne sont pas concernés, mais que les nœuds Super et Worker sur site restent exposés s’ils sont accessibles sur le réseau. 

Advertisement

Fortinet a publié des mises à jour pour corriger le problème et les entreprises doivent les appliquer immédiatement.

Mesures à prendre dès maintenant par les équipes de sécurité

Alors que CVE-2025-64155 fait l’objet d’une exploitation active, les équipes de sécurité doivent partir du principe que les systèmes exposés seront rapidement sondés et donner la priorité au confinement parallèlement à l’application des correctifs. 

Comme les plateformes SIEM occupent une position de confiance élevée, un seul nœud compromis peut devenir un point de départ pour falsifier les journaux, dérober des données et se déplacer latéralement. 

  • Mettre à niveau les nœuds Super et Worker de FortiSIEM vers des versions corrigées et abandonner immédiatement les versions 6.7.x et 7.0.x concernées.
  • Bloquer l’exposition à Internet du port TCP 7900 et en restreindre l’accès aux seuls nœuds FortiSIEM requis au moyen de listes d’autorisation strictes et de contrôles de pare-feu multicouches.
  • Segmenter FortiSIEM sur un réseau dédié à la gestion de la sécurité et limiter l’accès administrateur au moyen de bastions, de MFA et de contrôles fondés sur le principe du moindre privilège.
  • Appliquer un filtrage des flux sortants sur les nœuds FortiSIEM afin d’empêcher la récupération de charges utiles de deuxième étape, le trafic de commande et contrôle et l’exfiltration de données.
  • Surveiller les indicateurs PHL_ERROR dans /opt/phoenix/log/phoenix.log et rechercher les connexions sortantes inhabituelles, les écritures de fichiers et les comportements d’altération de binaires.
  • Activer la surveillance de l’intégrité des fichiers et déclencher des alertes en cas d’exécution de processus suspects (par exemple curl, des interpréteurs de commandes ou wget) provenant des contextes de service phMonitor ou Phoenix.
  • Tester et répéter les procédures de réponse aux incidents en cas de compromission d’un SIEM afin de garantir un confinement rapide en cas d’exploitation active.

Ces mesures contribuent à renforcer les déploiements FortiSIEM et à réduire l’ampleur des dommages en cas de compromission. 

CVE-2025-64155 rappelle que les attaquants ciblent de plus en plus les outils de sécurité dont les entreprises dépendent pour assurer leur visibilité et leur capacité de réponse. 

Lorsqu’un SIEM est compromis, les défenseurs risquent de perdre des données de télémétrie fiables, de ne pas détecter des intrusions en cours et d’offrir aux adversaires un point d’appui privilégié pour progresser plus profondément dans l’environnement. 

C’est ce risque de compromission d’outils de confiance qui pousse les entreprises à se tourner vers des solutions zero trust afin de réduire la confiance implicite et de limiter les déplacements des attaquants.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.