Fortinet confirme que la faille SSO CVE-2026-24858 est activement exploitée

Fortinet affirme que des attaquants exploitent activement la CVE-2026-24858 pour obtenir un accès administrateur via le SSO FortiCloud.

Written By
Ken Underhill
Ken Underhill
Jan 28, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fortinet a confirmé l’exploitation active d’une faille de contournement de l’authentification dans le SSO FortiCloud, susceptible d’entraîner la prise de contrôle administrative des systèmes concernés.

Le problème permet à des attaquants non autorisés de se connecter à des appareils qui ne leur appartiennent pas, en contournant les limites de compte prévues.

Cette vulnérabilité « … peut permettre à un attaquant disposant d’un compte FortiCloud et d’un appareil enregistré de se connecter à d’autres appareils enregistrés sous d’autres comptes, si l’authentification SSO FortiCloud est activée sur ces appareils », a déclaré Fortinet dans son avis de sécurité.

La faille SSO FortiCloud de Fortinet

La vulnérabilité, identifiée sous le nom de CVE-2026-24858, affecte FortiOS, FortiManager, FortiAnalyzer et FortiProxy, et affiche un score CVSS de 9,4.

L’exploitation réussie de la vulnérabilité peut donner aux attaquants une visibilité et un contrôle étendus sur les environnements d’entreprise.

Le problème provient d’un contrôle d’accès incorrect dans le composant d’interface graphique associé au Single Sign-On (SSO) FortiCloud. 

Bien que le SSO FortiCloud ne soit pas activé par défaut, il est automatiquement activé lors de l’enregistrement FortiCare via l’interface graphique, sauf si les administrateurs désactivent explicitement l’option autorisant la connexion administrative à l’aide du SSO FortiCloud. 

Ce comportement permet aux entreprises d’être facilement exposées à leur insu, en particulier dans les environnements où les procédures de configuration par défaut sont suivies.

Le SSO FortiCloud vise à simplifier l’administration en permettant aux utilisateurs de s’authentifier sur les appareils Fortinet avec leurs identifiants FortiCloud. 

Cependant, la vulnérabilité permet à des attaquants qui possèdent un compte FortiCloud valide — et qui ont enregistré au moins un appareil — de s’authentifier sur d’autres appareils Fortinet enregistrés sous des comptes clients différents. 

Cela rompt l’isolation prévue entre les comptes et permet un accès administratif inter-tenant.

Advertisement

L’exploitation ne nécessite aucun accès préalable à l’environnement ciblé ni aucune technique avancée. 

Comme la faille agit directement au niveau de l’authentification, les attaquants qui parviennent à contourner les contrôles d’accès obtiennent les privilèges administrateur complets dès leur connexion. 

Exploitation active dans la nature

Fortinet a confirmé que la vulnérabilité faisait l’objet d’une exploitation active dans la nature au moment de la publication.

Lors des attaques observées, Fortinet a indiqué que les acteurs malveillants avaient téléchargé des fichiers de configuration clients à des fins de reconnaissance et créé des comptes administrateur locaux persistants, permettant de conserver l’accès même après des mesures de remédiation telles que la modification des mots de passe. 

Selon l’entreprise, les principaux objectifs des attaquants semblaient être l’exfiltration de configurations et l’élévation de privilèges.

Fortinet a attribué l’activité d’exploitation à deux comptes FortiCloud malveillants, qui ont été verrouillés le 22 janvier 2026. 

Pour limiter de nouveaux abus, l’entreprise a temporairement désactivé le SSO FortiCloud le 26 janvier, l’a réactivé le lendemain et mis en place des contrôles côté cloud afin de bloquer les tentatives d’authentification provenant d’appareils exécutant des versions vulnérables du logiciel.

L’entreprise a également noté que les attaquants avaient déplacé leur infrastructure vers des adresses IP protégées par Cloudflare, ce qui complique les méthodes traditionnelles de détection fondées sur le réseau. 

Fortinet a communiqué des indicateurs de compromission (IoC) pour aider les entreprises à rechercher les menaces et a indiqué que les investigations concernant d’autres produits, notamment FortiWeb et FortiSwitch Manager, se poursuivaient. 

Comment limiter les risques liés au SSO Fortinet

Une réponse à plusieurs niveaux combinant l’application des correctifs, le renforcement des accès et une surveillance continue est essentielle pour réduire les risques.

  • Corrigez immédiatement tous les produits Fortinet concernés à l’aide de l’outil de mise à niveau de Fortinet et confirmez que les systèmes exécutent des versions corrigées.
  • Désactivez le SSO FortiCloud lorsqu’il n’est pas nécessaire et vérifiez les paramètres de configuration afin d’empêcher toute réactivation involontaire.
  • Restreignez l’accès aux interfaces de gestion en limitant leur exposition aux réseaux de confiance, aux bastions ou à un accès VPN exclusivement.
  • Examinez tous les comptes administrateur pour détecter les ajouts non autorisés, faites tourner les identifiants et imposez des contrôles d’accès appliquant le principe du moindre privilège.
  • Centralisez et surveillez les journaux Fortinet afin de repérer toute activité administrative anormale, tout export de configuration ou toute élévation de privilèges.
  • Imposez des contrôles d’authentification robustes, notamment MFA lorsqu’elle est prise en charge, pour toutes les voies d’accès administratives.
  • Testez et mettez régulièrement à jour vos plans de réponse aux incidents afin de garantir que les équipes peuvent détecter, contenir et traiter les scénarios de compromission d’appareils réseau.
Advertisement

Ensemble, ces mesures contribuent à limiter l’ampleur d’une compromission et à renforcer durablement la résilience face aux attaques visant les privilèges administrateur sur les infrastructures de sécurité réseau.

Les failles d’authentification représentent un risque pour les entreprises

Cet incident montre comment les failles d’authentification dans les fonctions de gestion intégrées au cloud peuvent rapidement se transformer en un risque à l’échelle de l’entreprise lorsqu’elles sont exploitées à grande échelle. 

À mesure que les plateformes de sécurité réseau sont davantage couplées aux services d’identité centralisés, les entreprises doivent considérer les voies d’accès administratives comme des infrastructures critiques et valider en continu leur posture de sécurité. 

La vulnérabilité de Fortinet souligne pourquoi les approches zero trust qui vérifient en permanence les utilisateurs, les appareils et les voies d’accès deviennent essentielles pour sécuriser les environnements réseau modernes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.