Image d’illustration générée par IA
Fortinet corrige des failles critiques dans FortiWeb et FortiManager
Fortinet publie des correctifs pour huit vulnérabilités critiques dans FortiWeb et FortiManager, incluant des failles d'authentification et de contournement.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Mises à jour pour huit vulnérabilités
Fortinet a publié des mises à jour de sécurité pour huit vulnérabilités affectant FortiWeb, FortiManager, FortiClientWindows, FortiOS et FortiSIEM. L’annonce a été relevée le 13 août 2026.
Les quatre failles décrites plus en détail concernent l’authentification, le contournement des contrôles d’accès, la gestion de la mémoire et l’exposition à un déni de service. Aucun élément ne fait état d’une exploitation active in the wild.
Les vulnérabilités les plus sévères touchent FortiWeb et FortiManager, deux composants souvent placés à des points stratégiques : le premier protège les applications web, tandis que le second centralise la gestion des équipements FortiGate.
FortiWeb : accès administrateur avec des identifiants arbitraires
La faille CVE-2026-26035 obtient un score CVSS de 9.8 et est classée CWE-287, c’est-à-dire une authentification incorrecte. Son vecteur est le suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Un attaquant distant non authentifié peut accéder à l’interface graphique ou à la CLI de FortiWeb en utilisant un nom d’utilisateur et un mot de passe arbitraires. L’impact potentiel concerne la confidentialité, l’intégrité et la disponibilité du système.
L’exploitation dépend toutefois d’une configuration qui n’est pas activée par défaut. L’option wildcard doit être active pour les comptes administrateurs. Dans ce scénario, FortiWeb peut associer n’importe quel nom d’utilisateur reçu d’un serveur distant au compte Remote User.
Si un groupe est présent dans la section Admin User Group, l’équipement vérifie également la correspondance entre le groupe de l’utilisateur distant et celui configuré dans User > User Group > Admin Group. Cette logique, conçue pour simplifier la gestion des utilisateurs distants, peut donc devenir un vecteur d’accès administrateur non autorisé.
Les versions vulnérables sont les suivantes :
- FortiWeb 8.0.0–8.0.2
- FortiWeb 7.6.0–7.6.6
- FortiWeb 7.4.0–7.4.11
- FortiWeb 7.2.0–7.2.12
- FortiWeb 7.0.0–7.0.12
Fortinet a corrigé le problème dans les versions suivantes :
- FortiWeb 8.0.3
- FortiWeb 7.6.7
- FortiWeb 7.4.12
- FortiWeb 7.2.13
Aucune version corrective pour la branche FortiWeb 7.0.x n’est indiquée dans les informations disponibles. Les organisations qui ne peuvent pas effectuer immédiatement la mise à jour doivent désactiver l’option wildcard pour les comptes administrateurs.
FortiManager : possible usurpation de FortiGate
La deuxième vulnérabilité notable est CVE-2026-70468, classée CWE-288, c’est-à-dire un contournement de l’authentification via un chemin ou un canal alternatif. Elle obtient un score CVSS de 8.1, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
La faille concerne FortiManager ainsi que FortiManager Cloud :
- FortiManager 7.6.1
- FortiManager 7.4.3–7.4.5
- FortiManager 7.2.5–7.2.9
- FortiManager Cloud 7.6.1
- FortiManager Cloud 7.4.3–7.4.5
- FortiManager Cloud 7.2.3–7.2.9
La description technique disponible fait état d’un contournement de l’authentification et d’un accès indu aux contrôles d’autorisation. Elle ne précise toutefois pas le vecteur d’attaque exact et contient encore un espace réservé dans la partie consacrée au chemin utilisé.
Selon la description opérationnelle, un attaquant distant peut usurper l’identité d’un équipement FortiGate géré par FortiManager. L’exploitation nécessite l’activation d’une option CLI spécifique ainsi que la possession d’un certificat valide.
Ces prérequis augmentent la complexité de l’attaque, ce que reflète le paramètre AC:H du vecteur CVSS, mais ils n’éliminent pas le risque pour les infrastructures utilisant une gestion centralisée. Une identité d’équipement falsifiée pourrait en effet modifier les opérations d’administration ou les relations de confiance entre les composants.
Aucune version corrective de FortiManager ou de FortiManager Cloud n’a été indiquée. Les administrateurs doivent donc consulter les avis PSIRT de Fortinet et, dans l’immédiat, vérifier l’option CLI concernée, les certificats valides et les enregistrements des équipements.
FortiClientWindows et Apache : deux risques distincts
La vulnérabilité CVE-2026-70465 concerne FortiClientWindows et est classée CWE-120, un dépassement de tampon dû à la copie de données sans contrôle suffisant de la taille de l’entrée. Elle obtient un score CVSS de 8.1 :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Les versions suivantes sont concernées :
- FortiClientWindows 7.4.0–7.4.3
- FortiClientWindows 7.2.0–7.2.11
Un attaquant non authentifié capable de modifier ou de fabriquer les réponses DNS destinées au système peut envoyer des paquets spécialement conçus. L’exploitation peut entraîner l’exécution de code arbitraire sur l’hôte.
Le vecteur nécessite une complexité d’attaque élevée, mais ne requiert ni authentification ni interaction de l’utilisateur. Les versions correctives et la procédure de contournement ne sont pas indiquées.
L’avis inclut également CVE-2026-49975, associée à l’attaque HTTP/2 Bomb contre Apache HTTP Server. La faille obtient un score CVSS de 7.5 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Elle est classée CWE-789 et CWE-409. Le problème concerne une allocation excessive de mémoire dans le module mod_http et peut provoquer un déni de service au moyen de requêtes HTTP malveillantes.
Selon la NVD, les composants concernés sont :
- Apache HTTP Server antérieur à la version 2.4.68
- Debian Linux 11.0
La description précise également la plage Apache HTTP Server 2.4.17–2.4.67. Aucune version corrective, mesure d’atténuation ou échéance de mise à jour n’est indiquée.
Les autres produits et le contexte KEV
Fortinet a également corrigé des vulnérabilités de sévérité moyenne et faible dans FortiWeb WAF, FortiOS et FortiSIEM. Aucun identifiant CVE, aucune version concernée ni aucune version corrective n’est disponible pour ces failles.
Pour les quatre CVE décrites, aucune inclusion dans le catalogue Known Exploited Vulnerabilities de la CISA ni aucune échéance associée de la CISA n’est indiquée. L’absence d’exploits signalés in the wild ne dispense toutefois pas de vérifier les mises à jour : FortiWeb peut exposer directement des interfaces d’administration et FortiManager contrôle des infrastructures distribuées.
Au cours des 90 derniers jours, le catalogue KEV a également ajouté CVE-2026-34486, le 4 août 2026, et CVE-2022-0492, le 2 juin 2026, pour les mêmes éditeurs — Debian et Apache — mentionnés dans le contexte de l’avis. Ces ajouts ne prouvent pas l’exploitation des nouvelles vulnérabilités, mais montrent que des composants du même écosystème peuvent déjà faire l’objet d’activités offensives.
Vérifications recommandées aux administrateurs
La priorité immédiate consiste à mettre FortiWeb à jour au minimum vers les versions 8.0.3, 7.6.7, 7.4.12 ou 7.2.13, selon la branche installée. Si la mise à niveau doit être différée, l’option wildcard des comptes administrateurs doit être désactivée.
Pour FortiManager, il faut vérifier la configuration CLI requise par la vulnérabilité, les certificats valides ainsi que les associations entre les équipements FortiGate et la plateforme de gestion. Il convient également de rechercher d’éventuels enregistrements ou activités d’administration inhabituels.
Les systèmes FortiClientWindows doivent être mis à jour en suivant les versions correctives publiées par Fortinet. Pour Apache HTTP Server et Debian, il faut appliquer les mises à jour fournies par leurs mainteneurs respectifs, les versions correctives n’étant pas précisées dans les informations disponibles.
Enfin, les équipes de sécurité devraient examiner :
- les journaux d’authentification et d’accès à l’interface graphique ou à la CLI de FortiWeb ;
- les associations entre utilisateurs distants et groupes administrateurs ;
- les enregistrements et usurpations d’identité d’équipements FortiGate ;
- les anomalies dans les réponses DNS reçues par les endpoints Windows ;
- les requêtes HTTP inhabituelles et les pics de consommation mémoire sur les serveurs Apache.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-26035CRITICAL9.8An Improper Authentication vulnerability [CWE-287] vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.2, FortiWeb 7.6.0 through 7.6.6, FortiWeb 7.4.0 through 7.4.11, FortiWeb 7.2.0 through 7.2.12, FortiWeb 7.0.0 through 7.0.12 may allow a remote unauthenticated attacker to login into the Fortiweb
- CVE-2026-70465HIGH8.1A buffer copy without checking size of input ('classic buffer overflow') vulnerability in Fortinet FortiClientWindows 7.4.0 through 7.4.3, FortiClientWindows 7.2.0 through 7.2.11 may allow an unauthenticated attacker in a position to alter or craft DNS responses to the targeted host to execute arbit
- CVE-2026-70468HIGH8.1A authentication bypass using an alternate path or channel vulnerability in Fortinet FortiManager 7.6.1, FortiManager 7.4.3 through 7.4.5, FortiManager 7.2.5 through 7.2.9, FortiManager Cloud 7.6.1, FortiManager Cloud 7.4.3 through 7.4.5, FortiManager Cloud 7.2.5 through 7.2.9 may allow attacker to
- CVE-2022-0492HIGH7.8A vulnerability was found in the Linux kernel’s cgroup_release_agent_write in the kernel/cgroup/cgroup-v1.c function. This flaw, under certain circumstances, allows the use of the cgroups v1 release_agent feature to escalate privileges and bypass the namespace isolation unexpectedly.
- CVE-2026-34486HIGH7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-49975HIGH7.5Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.
