Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Fortinet a reconnu qu'il étudie un nouveau vecteur d'attaque qui permet l'authentification SSO sur les appareils utilisant FortiCloud, même sur les appareils récemment mis à jour. Ces derniers jours, la société a détecté des accès malveillants qui ne respectaient pas les corrections précédemment appliquées à deux vulnérabilités assignées telles que CVE-2025-59718 et CVE-2025-59719, suggérant que les attaquants ont trouvé une voie alternative pour authentifier les sessions sans passer par le flux légitime de SAML.
Les incidents signalés montrent un pattern clair : des intrus qui se connectent à travers le mécanisme FortiCloud SSO, créent des comptes génériques pour maintenir un accès persistant, modifient la configuration pour leur permettre de se connecter avec VPN et extraire les paramètres de pare-feu vers des serveurs externes. Les noms de comptes observés par les chercheurs comprennent : "cloud-noc @ mail.io" et "cloud-init @ mail.io", étiquettes qui servent à suivre l'activité et vérifier si un appareil a été compromis.

Il est important de comprendre pourquoi c'est sérieux. SAML (Security Assertion Markup Language) est une norme largement utilisée pour déléguer l'authentification entre les fournisseurs d'identité et les services; lorsque ce mécanisme échoue, un attaquant peut supplanter les administrateurs sans références valides. Si vous voulez approfondir le fonctionnement de SAML et pourquoi tout échec dans sa mise en œuvre peut avoir des conséquences considérables, il y a de bonnes explications techniques dans la documentation officielle OASIS et dans des analyses informatives telles que Cloudflare: Spécifications SAML v2.0 (OASIS) et explication pratique de SAML par Cloudflare.
Fortinet a publié une analyse publique de cette campagne et de l'exploitation de la SSO qu'elle étudie et atténue activement; son rapport technique détaille les résultats et les mesures de temps recommandées par le fabricant. Vous pouvez voir cette note sur votre blog officiel pour voir les informations directement de la source: Analyse de l'abus de SSO dans FortiOS (Fortinet). De plus, les vulnérabilités connexes sont enregistrées dans les listes publiques du CVE à des fins de référence technique : CVE-2025-59718 et CVE-2025-59719.
Alors que Fortinet travaille à fermer complètement la nouvelle voie d'attaque, il ya plusieurs mesures urgentes que les organisations avec des dispositifs FortiGate devraient prendre. Tout d'abord, il convient de réduire l'exposition administrative des équipements à Internet en appliquant des politiques d'accès local et en limitant l'orientation des ports de gestion. Une autre mesure pratique est de désactiver temporairement la connexion SSO FortiCloud - l'option identifiée comme admin-forticloud-sso-login- jusqu'à ce qu'il soit confirmé que la correction couvre le nouveau vecteur. Il est également essentiel de vérifier les comptes administratifs existants, de rechercher la présence des noms observés par les chercheurs et d'examiner les changements dans les politiques VPN et les exportations de configuration qui peuvent indiquer l'exfiltration.
En plus des mesures spécifiques, il convient d'adopter des mesures de détection et de confinement : examiner l'authentification et les enregistrements système pour détecter les connexions inhabituelles de SSO, appliquer des alertes pour la création de comptes administratifs et la modification des règles d'accès à distance, et, si l'engagement est confirmé, isoler les appareils touchés et restaurer les configurations de sauvegarde avant l'incident. Nous ne devons pas oublier de renforcer la position générale : appliquer l'authentification multifactorielle lorsque c'est possible, faire pivoter les pouvoirs et maintenir un inventaire rigoureux et un contrôle de changement pour les périphériques de bord.

Cet incident laisse également un enseignement plus large : bien que l'exploitation observée ait porté sur FortiCloud SSO, les défaillances des implémentations SAML peuvent affecter n'importe quel fournisseur ou produit qui dépend de cette norme pour la connexion unique. C'est pourquoi il est recommandé que les équipes de sécurité d'entreprise examinent toutes les intégrations SAML qui ont été déployées, analysent la possibilité d'affirmations supplantantant les attaques et consultent les publications de leurs fournisseurs et agences de cybersécurité pour des mesures spécifiques.
La situation continue d'évoluer et Fortinet a indiqué qu'elle déploie des corrections supplémentaires pour fermer la nouvelle piste d'attaque détectée. Il est essentiel d'être informé des communications officielles du fournisseur et des alertes de sécurité publique pour réagir rapidement. Pour le suivi technique et les recommandations officielles, examiner la déclaration du fabricant et les rubriques CVE susmentionnées.
Si vous gérez FortiGate sur votre réseau et n'avez pris aucune de ces mesures, agissez dès que possible : limitez l'accès administratif depuis Internet, désactivez le SSO FortiCloud si cela n'est pas nécessaire et surveillez les signaux d'engagement. Dans un monde où les outils d'authentification uniques gagnent du terrain, la sécurité de leur mise en œuvre est aussi forte que le plus faible de leurs intégrations.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...