Une faille SSRF de FortiSandbox de Fortinet relaie des requêtes vers le réseau interne

Fortinet a corrigé une faille SSRF de FortiSandbox (CVE-2025-67685) qui pouvait relayer des requêtes vers le réseau interne.

Written By
Ken Underhill
Ken Underhill
Jan 14, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fortinet a corrigé une vulnérabilité SSRF dans FortiSandbox qui pouvait permettre à des attaquants de relayer du trafic interne au moyen de requêtes HTTP forgées. 

Bien que Fortinet ait classé le problème comme étant de faible gravité, cette faille touche une appliance de sécurité souvent déployée dans des environnements cloisonnés, ce qui pourrait en faire un point d’appui utile si l’accès administratif venait à être compromis.  

La vulnérabilité « … peut permettre à un attaquant authentifié de relayer des requêtes internes limitées aux seuls points de terminaison en clair au moyen de requêtes HTTP forgées », a déclaré Fortinet dans son avis de sécurité.

CVE-2025-67685

CVE-2025-67685 est une vulnérabilité de falsification de requête côté serveur (SSRF) liée à une validation insuffisante des entrées et à des contrôles d’accès faibles dans la console graphique de FortiSandbox. 

En termes simples, un attaquant authentifié peut envoyer des requêtes spécialement forgées afin que l’appliance envoie du trafic réseau à sa place, utilisant ainsi FortiSandbox comme un proxy pour atteindre des systèmes internes auxquels il ne pourrait autrement pas accéder directement.

Ce comportement est limité aux destinations internes — comme localhost et les plages d’adresses IP privées — et prend uniquement en charge les connexions à des services web en clair via HTTP/HTTPS, sans TLS. 

Cela réduit la portée globale par rapport aux problèmes SSRF plus étendus, qui peuvent atteindre des cibles Internet arbitraires ou des points de terminaison sensibles de métadonnées cloud.

Même avec ces restrictions, la faille peut rester utile dans des environnements réels. Les appliances de sécurité comme FortiSandbox sont souvent déployées au cœur de réseaux cloisonnés et communiquent régulièrement avec d’autres services internes. 

Si un attaquant obtient des identifiants valides — en particulier un accès administratif — le SSRF peut devenir un outil pratique pour explorer le réseau interne et se déplacer latéralement. Il peut permettre à un attaquant de :

  • Énumérer les services internes en testant des hôtes et des ports qui ne sont pas exposés à l’extérieur.
  • Récupérer des réponses internes comme des bannières, des pages d’état ou des réponses d’API élémentaires.
  • Interagir avec des consoles d’administration internes qui accordent davantage de confiance à l’emplacement réseau qu’à une authentification forte.
  • Faciliter les déplacements ultérieurs dans des environnements où le cloisonnement constitue une barrière principale.
Advertisement

Autrement dit, la vulnérabilité ne constitue pas nécessairement une voie directe vers la prise de contrôle, mais elle peut offrir à un attaquant un point d’observation utile pour la reconnaissance et les déplacements latéraux au sein d’un réseau restreint. 

Fortinet indique qu’aucun élément ne prouve que la vulnérabilité a été exploitée dans la nature.

Réduire les risques liés au SSRF dans les réseaux cloisonnés

Même les vulnérabilités SSRF de faible gravité peuvent présenter un risque disproportionné lorsqu’elles touchent des appliances de sécurité positionnées au cœur de réseaux cloisonnés. 

FortiSandbox fonctionne souvent avec un niveau de confiance interne étendu, ce qui signifie qu’un compte administrateur compromis pourrait être utilisé pour relayer des requêtes vers des services sensibles. 

Les mesures d’atténuation ci-dessous visent à réduire ce risque en éliminant l’exposition héritée, en renforçant les accès privilégiés et en limitant strictement la portée des connexions internes. 

  • Mettre à niveau les versions de FortiSandbox et abandonner les branches 4.x au profit d’une version prise en charge corrigée.
  • Restreindre l’accès à l’interface graphique de FortiSandbox aux réseaux de gestion de confiance et isoler l’administration derrière des segments dédiés.
  • Imposer des contrôles stricts des accès privilégiés en exigeant l’AMF, en utilisant des comptes d’administration distincts et en limitant les sources de connexion ainsi que la durée des sessions.
  • Appliquer des contrôles stricts des flux sortants afin que FortiSandbox ne puisse atteindre que les points de terminaison internes autorisés et ne puisse pas relayer du trafic entre des réseaux sensibles.
  • Réduire les cibles accessibles par SSRF en désactivant les services internes en clair lorsque cela est possible et en faisant migrer les points de terminaison internes vers un accès exclusivement TLS.
  • Auditer les journaux de l’interface graphique et déployer des détections pour repérer les comportements de type SSRF, notamment les récupérations répétées depuis localhost ou des adresses IP internes, ainsi que les ports de destination inhabituels ou les schémas.
  • Tester les plans de réponse aux incidents pour une compromission de FortiSandbox, notamment le confinement, l’examen des journaux et la rotation des identifiants.

Ces mesures contribuent à réduire l’exposition de FortiSandbox au SSRF en renforçant les accès, en limitant la portée des connexions internes et en améliorant la préparation opérationnelle.

Pourquoi cette faille de FortiSandbox reste importante

Le correctif de Fortinet rappelle un enseignement important en matière de sécurité : même les failles « de faible gravité » peuvent avoir des conséquences lorsqu’elles touchent des infrastructures de confiance profondément enfouies dans des réseaux cloisonnés. 

Les organisations qui utilisent FortiSandbox devraient appliquer rapidement le correctif afin d’éliminer le comportement de relais. 

Elles devraient également renforcer les accès privilégiés, l’isolation du plan de gestion et les contrôles sortants afin de limiter la reconnaissance interne ou les déplacements latéraux en cas de compromission d’un compte. 

Ce type de rupture de la confiance interne montre pourquoi les organisations adoptent le modèle zero trust, dans lequel les accès sont vérifiés en continu et où le cloisonnement seul n’est pas considéré comme un contrôle de sécurité principal.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.