La CISA alerte sur deux nouvelles vulnérabilités activement exploitées dans FortiOS et Arista VeloCloud
Vulnérabilités

Image d’illustration générée par IA

La CISA alerte sur deux nouvelles vulnérabilités activement exploitées dans FortiOS et Arista VeloCloud

La CISA alerte sur deux vulnérabilités exploitées dans FortiOS et Arista VeloCloud. Correctifs urgents requis pour les organisations.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Introduction

Le 27 juillet 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a mis à jour son catalogue Known Exploited Vulnerabilities (KEV) en y ajoutant deux nouvelles failles de sécurité, pour lesquelles une activité malveillante est déjà observée en cours. Les vulnérabilités, identifiées sous les noms CVE-2025-68686 et CVE-2026-16812, affectent respectivement les systèmes Fortinet FortiOS et l’orchestrateur sur site Arista VeloCloud. Cette action s’inscrit dans le cadre de la Directive Opérationnelle Contraignante BOD 26-04, qui impose aux agences fédérales américaines de corriger en priorité les vulnérabilités présentes dans le catalogue, en particulier celles qui offrent un contrôle complet après exploitation.

Analyse technique

Les deux CVE diffèrent par leur nature mais partagent la dangerosité d’une exploitation active sur le réseau.

  • CVE-2025-68686 (Fortinet FortiOS) : il s’agit d’une exposition d’informations sensibles. Un acteur non autorisé peut exploiter la faille pour accéder à des données critiques de l’appliance, contournant ainsi les mécanismes de confidentialité. La nature de la vulnérabilité laisse supposer un vecteur réseau ne nécessitant pas d’identifiants préalables, mais les détails techniques exacts sont disponibles dans l’avis de sécurité officiel de Fortinet.

  • CVE-2026-16812 (Arista VeloCloud Orchestrator On-Prem) : c’est une injection de commandes classique au niveau du système d’exploitation. La validation insuffisante des entrées permet à un attaquant d’injecter des commandes arbitraires, obtenant potentiellement un shell avec les privilèges de l’application, puis une élévation de privilèges jusqu’à la compromission totale de la plateforme d’orchestration.

D’après l’alerte de la CISA, les deux vulnérabilités sont déjà exploitées dans des attaques réelles, ce qui en accroît considérablement la criticité, même en l’absence de scores CVSS officiels au moment de la publication.

Impact

L’impact est double et grave. Pour FortiOS, la perte d’informations sensibles peut faciliter de nouvelles attaques ciblées ou la cartographie de l’infrastructure réseau. Dans le cas d’Arista VeloCloud Orchestrator, l’injection de commandes ouvre la voie à l’exécution arbitraire de commandes et donc à la compromission totale du système qui gère l’ensemble du SD-WAN, mettant en péril la connectivité et le trafic de tous les sites connectés. Les deux produits sont largement déployés dans les environnements d’entreprise et gouvernementaux, ce qui rend l’activité malveillante observée particulièrement préoccupante.

Atténuation

La CISA exige des agences fédérales civiles (FCEB) d’appliquer les correctifs fournis par les éditeurs dans les délais impartis et recommande à toutes les organisations d’adopter immédiatement une approche basée sur les risques. Les mesures recommandées incluent :

  • Vérifier immédiatement la version en production de FortiOS et d’Arista VeloCloud Orchestrator.
  • Appliquer les correctifs officiels publiés respectivement par Fortinet et Arista, en consultant les bulletins de sécurité dédiés.
  • En l’absence de correctif, envisager l’isolement des équipements exposés ou la mise en place de contrôles réseau restrictifs.
  • Surveiller les journaux et les flux réseau pour détecter d’éventuelles tentatives d’exploitation, en utilisant les indicateurs de compromission partagés par les éditeurs ou par la CISA elle-même.

FAQ

1. Qu’est-ce que le catalogue Known Exploited Vulnerabilities (KEV) ? Le catalogue KEV est une liste publique gérée par la CISA qui recense les vulnérabilités pour lesquelles il existe des preuves d’exploitation active dans des attaques réelles. Son objectif est de fournir une référence prioritaire pour la remédiation, en particulier pour les agences gouvernementales américaines soumises à des obligations réglementaires telles que la BOD 26-04.

2. La CVE-2025-68686 porte « 2025 » dans son identifiant : cela signifie-t-il qu’elle était connue de longue date ? L’année dans l’identifiant CVE fait partie du nom et ne reflète pas toujours l’année de découverte ou de correction ; elle peut correspondre à l’année d’attribution initiale du code. Dans le cas présent, la CISA n’a pas fourni de détails sur l’historique de la vulnérabilité, mais l’ajout

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCISAFortiOSVeloCloudvulnérabilitésCVE-2025-68686CVE-2026-16812cybersécuritécorrectifs
Retour à l'accueil