Trois vulnérabilités Fortinet ont rejoint le catalogue CISA KEV en juillet 2026 : deux injections de commandes non authentifiées sur FortiSandbox, et une sur FortiOS dont l'intérêt dépasse largement son score de 5.9.
Cette dernière, CVE-2025-68686, est le cas le plus instructif du lot : ce n'est pas une nouvelle faille d'intrusion, c'est le contournement d'un correctif déjà publié pour neutraliser un mécanisme de persistance post-exploitation. Autrement dit, elle ne concerne que les équipements déjà compromis — et son ajout au KEV signale que ce parc est loin d'être négligeable.
Les trois CVE
| CVE | Produit | Type | CVSS | Ajout KEV | Échéance |
|---|---|---|---|---|---|
| CVE-2026-39808 | FortiSandbox | Injection de commandes OS | 9.8 CRITICAL | 2026-07-16 | 2026-07-19 |
| CVE-2026-25089 | FortiSandbox / Cloud / PaaS | Injection de commandes OS | non publié par NVD | 2026-07-16 | 2026-07-19 |
| CVE-2025-68686 | FortiOS | Exposition d'informations (bypass de correctif) | 5.9 MEDIUM | 2026-07-27 | 2026-08-10 |
FortiSandbox — deux injections de commandes non authentifiées
CVE-2026-39808
| Champ | Valeur |
|---|---|
| CVSS 3.1 | 9.8 (CRITICAL) |
| Vecteur | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-78 (OS Command Injection) |
| Versions affectées | FortiSandbox 4.4.0 à 4.4.8 |
| Version corrigée | 4.4.9 |
| Publication | 2026-04-14 |
La description NVD mérite d'être citée telle quelle :
A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code or commands via <insert attack vector here>
Le placeholder n'a jamais été rempli. L'advisory a été publié avec le gabarit intact, ce qui laisse les défenseurs sans indication sur le vecteur d'attaque. Ça n'a aucune incidence sur la conduite à tenir — patcher — mais ça complique la détection : impossible de construire une règle IDS ciblée sans savoir quel endpoint est visé.
CVE-2026-25089
NVD n'a pas encore publié de score ni de vecteur. La description CISA est en revanche plus utile que celle de la précédente :
Fortinet FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS contain an OS command injection vulnerability that allows an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests.
À noter : le périmètre inclut les déclinaisons Cloud et PaaS, pas seulement l'appliance. Si tu consommes FortiSandbox en service managé, vérifie auprès de Fortinet l'état de ton tenant.
Pourquoi une sandbox compromise est un problème particulier
FortiSandbox est la brique d'analyse comportementale de l'écosystème Fortinet : les fichiers suspects interceptés par les FortiGate, FortiMail et FortiWeb y sont envoyés pour détonation.
Un attaquant qui obtient l'exécution de code sur la sandbox obtient donc trois choses :
- La neutralisation de la détection — il peut faire verdicter « propre » ses propres charges utiles, et ouvrir la voie à tout ce qu'il veut faire passer ensuite par les FortiGate
- Un accès à l'ensemble des échantillons analysés, c'est-à-dire à une partie des pièces jointes et fichiers échangés dans l'organisation
- Une position réseau privilégiée — la sandbox dialogue avec tous les équipements de sécurité du parc et se trouve sur le réseau de management
C'est le paradoxe des équipements de sécurité : plus ils sont centraux dans la détection, plus leur compromission est silencieuse.
FortiOS CVE-2025-68686 — le bypass qui compte
| Champ | Valeur |
|---|---|
| CVSS 3.1 | 5.9 (MEDIUM) |
| Vecteur | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-200 (Exposure of Sensitive Information) |
| Ajout KEV | 2026-07-27 (échéance : 2026-08-10) |
| Publication | 2026-02-10 |
Le contexte, indispensable pour comprendre
Description NVD :
An Exposure of Sensitive Information to an Unauthorized Actor vulnerability [CWE-200] in Fortinet FortiOS 7.6.0 through 7.6.1, FortiOS 7.4.0 through 7.4.6, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions may allow a remote unauthenticated attacker to bypass the patch developed for the symbolic link persistency mechanism observed in some post-exploit cases, via crafted HTTP requests. An attacker would need first to have compromised the product via another vulnerability, at filesystem level.
Décomposons. Il existait un mécanisme de persistance observé sur le terrain : après avoir compromis un FortiGate par une autre faille, des attaquants déposaient un lien symbolique dans l'arborescence servie par le portail web SSL-VPN. Ce symlink exposait en lecture le système de fichiers de l'appliance — y compris les fichiers de configuration — sans authentification, et survivait aux mises à jour puisqu'il ne s'agissait pas d'un binaire modifié mais d'un simple lien dans une zone de données.
Fortinet a publié un correctif pour neutraliser ce mécanisme. CVE-2025-68686 contourne ce correctif.
Ce que ça implique concrètement
Le prérequis — avoir déjà compromis l'équipement — explique le AC:H et le score modéré de 5.9. Vu isolément, ça ressemble à une CVE de second ordre.
Son ajout au KEV dit exactement l'inverse. Il signifie que la population d'équipements FortiOS déjà compromis est suffisamment large, et le mécanisme suffisamment activement exploité, pour que la CISA impose une remédiation.
C'est le point à retenir, et il vaut au-delà de Fortinet : un correctif appliqué après une compromission ne restaure pas l'intégrité de l'équipement. Si un FortiGate de ton parc a été compromis à un moment quelconque des dernières années — période durant laquelle plusieurs CVE FortiOS ont été massivement exploitées — le patch seul ne suffit pas. Il faut chasser la persistance.
Versions
| Branche FortiOS | Versions affectées | Version corrigée |
|---|---|---|
| 7.6.x | 7.6.0 – 7.6.1 | 7.6.2 |
| 7.4.x | 7.4.0 – 7.4.6 | 7.4.7 |
| 7.2.x | toutes versions | migrer vers une branche corrigée |
| 7.0.x | toutes versions | migrer vers une branche corrigée |
| 6.4.x | toutes versions | migrer vers une branche corrigée |
Les branches 7.2, 7.0 et 6.4 sont affectées dans leur intégralité — il n'y a pas de version corrigée dans ces branches, seulement la migration.
Détection et IOC
Chercher le symlink de persistance sur FortiOS
C'est le contrôle le plus important de cet article, et il est valable indépendamment de la version installée.
Depuis la CLI FortiGate, inspecte le contenu des dossiers de fichiers de langue du portail SSL-VPN — l'emplacement historiquement utilisé :
diagnose sys last-modified-files
Puis, si tu disposes d'un accès diagnostique plus profond, recherche les liens symboliques dans l'arborescence servie par le portail. Tout symlink pointant vers / ou vers un répertoire de configuration est un artefact de compromission, jamais un élément légitime.
Signes de compromission antérieure d'un FortiGate
Puisque la CVE ne concerne que les équipements déjà compromis, la vraie question est : l'ont-ils été ?
- Comptes administrateurs inconnus, ou comptes locaux SSL-VPN non créés par tes équipes
- Configuration contenant des routes, des règles ou des objets non documentés
- Tunnels VPN configurés vers des destinations inconnues
- Journaux effacés ou interruptions inexpliquées dans le flux vers le SIEM
- Trafic sortant de l'appliance elle-même vers des destinations non Fortinet
FortiSandbox
Le placeholder non rempli dans l'advisory de CVE-2026-39808 empêche une détection ciblée. Rabats-toi sur les fondamentaux :
- Requêtes HTTP vers l'interface d'administration FortiSandbox depuis des sources non-management
- Processus enfants inattendus sur l'appliance
- Connexions sortantes de la sandbox vers des destinations hors Fortinet et hors ta télémétrie
- Verdicts d'analyse anormalement clean sur des échantillons que d'autres moteurs signalent — signe possible de manipulation
Mitigation et patch
1. FortiSandbox — patcher en 4.4.9
Deux RCE non authentifiées sur le même produit, avec échéance CISA dépassée. Priorité haute. Si tu utilises les déclinaisons Cloud ou PaaS, confirme l'état de ton tenant auprès de Fortinet.
2. FortiOS — patcher, puis chasser
Pour les branches 7.4 et 7.6, passe en 7.4.7 ou 7.6.2. Pour les branches 7.2, 7.0 et 6.4, planifie une migration : elles sont affectées intégralement et, plus largement, ne devraient plus être en production.
Puis, indépendamment du patch, mène la chasse à la persistance décrite ci-dessus. C'est la seule partie de cet article qui ne peut pas être résolue par une mise à jour.
3. Réduire l'exposition des interfaces
Aucune de ces deux appliances ne devrait exposer son interface d'administration sur Internet :
# FortiGate — restreindre l'accès admin aux réseaux de management
config system interface
edit "port1"
set allowaccess ping
next
end
config system admin
edit "admin"
set trusthost1 <cidr-management>
next
end
Le trusthost FortiGate est l'équivalent des Trusted Clients de Check Point : une mitigation immédiate, gratuite, et efficace contre toute une classe de CVE — présentes et futures.
4. Si tu conclus à une compromission
- Ne te contente pas de patcher. Sur un équipement réseau compromis au niveau système de fichiers, la remise à zéro puis la reconstruction depuis une configuration de référence auditée est la seule approche fiable
- Fais tourner tous les secrets portés par l'équipement : mots de passe admin, PSK IPsec, certificats, credentials RADIUS/LDAP, secrets SAML
- Considère les credentials des utilisateurs SSL-VPN comme exposés et déclenche une rotation
- Audite ce qui a transité : un FortiGate compromis a pu déchiffrer du trafic inspecté
Pourquoi surveiller en continu vos équipements de sécurité
Les équipements de sécurité concentrent une contradiction difficile : ils sont exposés en frontal par nécessité fonctionnelle, ils portent les secrets les plus sensibles du réseau, et ils sont les plus mal couverts par les inventaires de vulnérabilités — pas d'agent, pas de remontée dans les scans d'OS, et des advisories publiés sur des portails constructeurs authentifiés.
CVE-2025-68686 ajoute une dimension : elle rappelle qu'une CVE à 5.9 peut être plus urgente qu'une CVE à 9.8 selon l'historique de ton parc. Aucun score ne modélise ça.
Avec cveo.tech, inventorie tes FortiGate, FortiSandbox et autres appliances de sécurité et reçois une alerte automatique dès qu'une CVE cible une de tes versions exactes — avec le statut CISA KEV en évidence, parce que sur cette catégorie d'équipements l'écart entre « théorique » et « exploité » se compte en jours.