Veille réglementaire
Alertes de sécurité Fortinet : multiples vulnérabilités critiques à corriger
ANSSI / CERT-FR — Alertes & avis
Le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR) a publié un avis signalant la présence de multiples vulnérabilités dans les solutions Fortinet. Ces failles, documentées dans plusieurs bulletins de sécurité éditeur, exposent les infrastructures à des risques majeurs, notamment :
- Exécution de code arbitraire à distance ;
- Élévation de privilèges ;
- Déni de service à distance ;
- Atteinte à la confidentialité des données ;
- Contournement de la politique de sécurité ;
- Falsification de requêtes côté serveur (SSRF).
Produits et versions concernés
Les vulnérabilités impactent un large éventail de solutions Fortinet, dont les versions non corrigées suivantes :
- FortiClientWindows : versions 7.2.x antérieures à 7.2.12 et versions 7.4.x antérieures à 7.4.4 ;
- FortiManager Cloud : versions 7.6.x antérieures à 7.6.2, versions postérieures à 7.2.5 et antérieures à 7.2.10, versions postérieures à 7.4.3 et antérieures à 7.4.6 ;
- FortiManager : versions 7.6.x antérieures à 7.6.2, versions postérieures à 7.2.5 et antérieures à 7.2.10, versions postérieures à 7.4.3 et antérieures à 7.4.6 ;
- FortiOS : toutes les versions antérieures à 7.6.7 ;
- FortiPAM : versions antérieures à 1.9.2 ;
- FortiProxy : versions 7.6.x antérieures à 7.6.7 et versions antérieures à 7.4.15 ;
- FortiSIEM : versions 7.4.x antérieures à 7.4.3, versions 7.5.x antérieures à 7.5.1 et versions antérieures à 7.3.6 ;
- FortiSwitchManager : versions 7.2.x antérieures à 7.2.10 ;
- FortiWeb : versions 8.0.x antérieures à 8.0.3 et versions antérieures à 7.6.7.
Recommandations et actions prioritaires
Face à ces risques, le CERT-FR recommande aux administrateurs et responsables sécurité d’appliquer sans délai les correctifs publiés par Fortinet. Les bulletins de sécurité associés (FG-IR-26-156 à FG-IR-26-163) détaillent les mesures correctives à mettre en œuvre pour chaque produit concerné.
Une revue immédiate des versions déployées et une planification des mises à jour sont essentielles pour limiter l’exposition aux cybermenaces. Les équipes techniques sont invitées à consulter les références CVE associées (CVE-2026-26035, CVE-2026-49975, CVE-2026-70465 à CVE-2026-70468, CVE-2026-71407 et CVE-2026-71408) pour une analyse approfondie des impacts potentiels.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.