Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Fortinet était de retour sous les projecteurs après que des chercheurs de l'entreprise Défusée aient signalé l'exploitation active de plusieurs vulnérabilités critiques sur sa plateforme d'analyse des menaces FortiSandbox. Les défaillances identifiées comme CVE-2026-39813, CVE-2026-39808 et CVE-2026-25089 permettre aux attaquants non authentifiés d'exécuter des privilèges d'injection de commande et d'échelle à distance sans interaction utilisateur, un scénario qui facilite l'intrusion rapide et le déploiement de code malveillant dans les environnements d'entreprise.
Fortinet a publié des correctifs pour ces vulnérabilités le 14 avril; toutefois, le fait que des exploits soient observés dans la nature indique que les adversaires profitent des fenêtres d'exposition dans des installations non adaptées ou mal configurées. La défuse a en outre mis en garde contre le fait que, bien que certains exploits disponibles semblent défectueux, d'autres montrent une activité récente et qu'au moins une des défaillances n'avait toujours pas de test public d'exploitation connu avant qu'il ne soit détecté pour être utilisé dans des attaques réelles. Vous pouvez consulter les avis officiels de Fortinet concernant ces incidents sur la page du PSIRT : CVE-2026-39813 et CVE-2026-39808.

Cet incident s'inscrit dans un schéma répété : les solutions de sécurité périmétral et de gestion des paramètres de Fortinet ont été fréquemment exploitées par les groupes Ransomware et les acteurs de l'espionnage, parfois comme vulnérabilités de zéro jour. Agence américaine pour la cybersécurité et l'infrastructure. Les États-Unis (CISA) tiennent un catalogue des vulnérabilités exploitées dans la nature et ont parfois exigé des réponses accélérées de la part des organismes aux défaillances critiques des technologies Fortinet; consulter le registre public à CISA Vulnérabilités exploitées connues pour voir la portée historique.
Pour les équipes de sécurité et les administrateurs, cela implique trois réalités urgentes : la fenêtre de risque existe aussi longtemps que des systèmes inexplicables restent; deuxièmement, nombre de ces vulnérabilités permettent l'exécution à distance sans interaction humaine, ce qui réduit le temps de détection; et troisièmement, les attaquants enchaînent souvent plusieurs faiblesses (p. ex., combinaison avec un privilège ou des défaillances transversales) pour atteindre la persistance et le mouvement latéral.
Les actions pratiques et immédiates que je recommande sont claires: appliquer les correctifs fournis par Fortinet dès que possible à toutes les applications FortiSandbox et les éléments de gestion connexes; si le correctif ne peut pas être déployé immédiatement, isoler les autorités concernées du réseau de production et restreindre l'accès à l'administration par des listes de contrôle d'accès, sautez VPN et segmentation réseau. En outre, activez et examinez les journaux de connexion, les recherches d'anomalies DDR / SIEM et les règles de détection axées sur l'exécution à distance et les comportements d'injection de commande.
Il ne suffit pas d'appliquer des correctifs : recommandez à votre organisation une recherche rétrospective (chasse) dans les dossiers historiques afin d'identifier les activités suspectes avant le patch et de valider l'intégrité des systèmes critiques. Si vous détectez des signaux de compromis, procédez à la déconnexion de la machine touchée, conservez les preuves et activez la réponse incidente pour contenir et éliminer l'intrusion; dans de nombreux cas, les attaquants qui exploitent ces défaillances cherchent à installer l'ansomware ou à pivoter sur des serveurs avec des informations sensibles.

Il est également important de revoir les paramètres et les pratiques de prévention : limiter les systèmes qui ont un accès administratif à des solutions telles que FortiSandbox, appliquer l'authentification multifactorielle dans les consoles de gestion, désactiver les services inutiles et réduire la surface d'exposition publique. Les essais sur place dans les environnements de mise en scène et l'automatisation du déploiement des patchs aident à éviter les retards critiques.
Pour les équipes intéressées par un contexte technique supplémentaire, Fortinet et les bases de données sur la vulnérabilité du public fournissent des détails qui aident à prioriser la réponse et l'atténuation; par exemple, Fortinet publie des avis spécifiques et le NVD maintient des puces techniques pour les erreurs antérieures dans ses produits, comme la correction d'un SQLi dans FortiClient EMS: CVE-2026-21643 (NVD). Rester abonné à ces sources et les notifications de tiers permettent de réduire la fenêtre d'exposition.
Bref, l'exploitation active des Fails à FortiSandbox rappelle qu'aucune défense n'est infaillible et que la combinaison de correctifs rapides, de segmentation, de contrôles d'accès et de surveillance continue est la meilleure stratégie pour empêcher que la vulnérabilité critique ne devienne un écart majeur. Si vous donnez FortiSandbox, prioriser la mise à jour et vérifier l'intégrité de vos environnements avant de déclarer l'incidence fermée.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...