Superposition de l'image d'en-tête

CVEs Fortigate et FortiAuthenticator

Nos experts vous tiennent au courant des cybermenaces critiques (CVE)

Deux failles de sécurité ont été découvertes dans les produits FortiGate et FortiAuthenticator de la gamme Fortinet ; elles sont urgentes, mais heureusement faciles à corriger grâce à une mise à jour.

CVEs Fortigate et FortiAuthenticator

Vulnérabilité 1 (FortiAuthenticator)

Une vulnérabilité liée à un contrôle d'accès insuffisant (CWE-284) dans FortiAuthenticator peut permettre à un attaquant non authentifié d'exécuter du code ou des commandes non autorisés.

Cela peut se produire parce que l'attaquant envoie des requêtes spécialement conçues au système, dans lesquelles les contrôles d'accès ne sont pas correctement appliqués. Cela permet à quelqu'un sans connexion valide d'effectuer des actions normalement réservées aux utilisateurs autorisés.

Vulnérabilité 2 (FortiGate – FortiOS / démon CAPWAP)

Une vulnérabilité d'écriture hors limites (CWE-787) dans le démon CAPWAP de FortiOS peut permettre à un attaquant, qui contrôle un appareil FortiAP, FortiExtender ou FortiSwitch authentifié, d'obtenir des privilèges d'exécution sur le FortiGate.

En exploitant cette faille qui permet à l'attaquant d'écrire en dehors des limites normales de mémoire, celui-ci peut potentiellement exécuter son propre code sur le FortiGate.

Agir

Les clients qui bénéficient de nos services de sécurité gérés sont déjà informés + patchés.

Si vous souhaitez vous lancer vous-même, voici les procédures :

FortiAuthenticator – CVE-2026-44277

FortiAuthenticator 8.0 8.0.0 – 8.0.2 Mise à niveau vers 8.0.3 de plus haut
FortiAuthenticator 6.6 6.6.0 – 6.6.8 Mettre à niveau vers 6.6.9 de plus haut
FortiAuthenticator 6.5 6.5.0 – 6.5.6 Mise à niveau vers 6.5.7 de plus haut

Votre attention : Lors de la mise à niveau, il y aura un impact d'environ 30 minutes sur les authentifications (FSSO / RADIUS / …)Source)

Fortigate – CVE-2025-53844

FortiOS 7.6 7.6.0 – 7.6.3 Mise à niveau vers 7.6.4 de plus haut
FortiOS 7.4 7.4.0 – 7.4.8 Mise à niveau vers 7.4.9 de plus haut
FortiOS 7.2 7.2.0 – 7.2.11 Mise à niveau vers 7.2.12 de plus haut

ImpactSi vous avez une 70G/90G, il est possible que vous perdiez la fonctionnalité SSL VPN lors de la mise à niveau.

```config global
config system global
set wireless-controller disable
end

**Validation de la configuration post-changement**
show full | grep wireless-controller
set wireless-controller disable
set wireless-controller-port 5246

show full | grep fortiextender
set fortiextender disable
set fortiextender-data-port 25246
set fortiextender-discovery-lockdown disable
set fortiextender-provision-on-authorization disable
set fortiextender-vlan-mode disable
```

Cette solution de contournement n'a aucun impact (sauf si un FortiAP ou un FortiExtender est utilisé)

Besoin d'aide ?

Contactez-nous pour résoudre ce problème. Vous pouvez le faire par courrier à l'adresse suivante support@vanroey.be ou compter : 014 470 605. Vous pouvez également avoir un créer un ticket.

Vous ne pouvez pas créer de billets ? par ici Si notre ingénieur a besoin de contrôler votre PC à distance, il ou elle vous demandera de le faire. ce logiciel ... pour performer.

Recevez notre lettre d'information y compris des invitations à des événements et des informations intéressantes sur l'industrie !

Recevoir des alertes de actuel CVE et des conseils pour y remédier!

En vous inscrivant, vous acceptez nos politique de confidentialité.

Alors que nous nous préparons pour le rebrand et la fusion de Dynamate, vous pouvez vous immerger dans, entre autres,. IA, Cybersécurité, Applications Métiers...