S'inscrire

Cybersécurité - 13/04/2025

Fortinet avertit les attaquants de conserver l’accès à FortiGate après l’application du correctif via un lien symbolique SSL-VPN

Hacker utilisant un outil de cybersécurité

Fortinet a révélé que les acteurs malveillants ont trouvé un moyen de maintenir un accès en lecture seule aux appareils FortiGate vulnérables même après que le vecteur d’accès initial utilisé pour violer les appareils a été corrigé.

Les attaquants auraient exploité des failles de sécurité connues et désormais corrigées, notamment, mais sans s’y limiter, CVE-2022-42475 , CVE-2023-27997 et CVE-2024-21762 .

« Un acteur malveillant a exploité une vulnérabilité connue pour mettre en œuvre un accès en lecture seule aux appareils FortiGate vulnérables », a déclaré l’entreprise de sécurité réseau dans un avis publié jeudi. « Ceci a été réalisé en créant un lien symbolique reliant le système de fichiers utilisateur et le système de fichiers racine dans un dossier utilisé pour gérer les fichiers de langue du VPN SSL. »

Fortinet a déclaré que les modifications ont eu lieu dans le système de fichiers utilisateur et ont réussi à échapper à la détection, ce qui a entraîné le maintien du lien symbolique (alias symlink) même après que les failles de sécurité responsables de l’accès initial ont été comblées.

Cela a permis aux pirates de conserver un accès en lecture seule aux fichiers du système de fichiers de l’appareil, y compris aux configurations. Cependant, les clients n’ayant jamais activé SSL-VPN ne sont pas concernés par ce problème.

On ignore qui est à l’origine de cette activité, mais Fortinet a indiqué que son enquête indiquait qu’elle ne visait aucune région ni aucun secteur spécifique. L’entreprise a également indiqué avoir directement informé les clients concernés par le problème.

Afin d’éviter que de tels problèmes ne se reproduisent, une série de mises à jour logicielles de FortiOS ont été déployées –

  • FortiOS 7.4, 7.2, 7.0, 6.4 – Le lien symbolique a été signalé comme malveillant afin qu’il soit automatiquement supprimé par le moteur antivirus
  • FortiOS 7.6.2, 7.4.7, 7.2.11, 7.0.17 et 6.4.16 – Le lien symbolique a été supprimé et l’interface utilisateur SSL-VPN a été modifiée pour empêcher la diffusion de tels liens symboliques malveillants

Il est conseillé aux clients de mettre à jour leurs instances vers les versions FortiOS 7.6.2, 7.4.7, 7.2.11, 7.0.17 ou 6.4.16, de vérifier les configurations des appareils et de traiter toutes les configurations comme potentiellement compromises et d’effectuer les étapes de récupération appropriées .

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié un avis, exhortant les utilisateurs à réinitialiser leurs identifiants exposés et à envisager de désactiver la fonctionnalité SSL-VPN jusqu’à l’application des correctifs. Dans un bulletin similaire, le Centre d’intervention d’urgence informatique (CERT-FR) a indiqué avoir connaissance de compromissions remontant jusqu’au début de l’année 2023.

Dans une déclaration partagée avec The Hacker News, le PDG de watchTowr, Benjamin Harris, a déclaré que l’incident était préoccupant pour deux raisons importantes.

« Tout d’abord, l’exploitation des vulnérabilités devient bien plus rapide que ce que les organisations peuvent corriger », a déclaré Harris. « Plus important encore, les attaquants en sont manifestement et profondément conscients. »

« Deuxièmement, et c’est encore plus terrifiant, nous avons vu à de nombreuses reprises des attaquants déployer des capacités et des portes dérobées après une exploitation rapide, conçues pour survivre aux processus de correctifs, de mise à niveau et de réinitialisation d’usine sur lesquels les organisations comptent pour atténuer ces situations afin de maintenir la persistance et l’accès aux organisations compromises. »

Harris a également déclaré que des déploiements de portes dérobées ont été identifiés dans l’ensemble de la base de clients de watchTowr, et qu’ils « constatent un impact sur des organisations que beaucoup qualifieraient clairement d’infrastructures critiques ».

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2024-21182 EXPLOITÉE Oracle WebLogic Server Unspecified Vulnerability 01/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-0257 EXPLOITÉE Palo Alto Networks PAN-OS Authentication Bypass Vulnerability 29/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48027 RANSOMWARE Nx Console Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-45321 RANSOMWARE TanStack Unspecified Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8398 EXPLOITÉE Daemon Tools Lite Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-48172 EXPLOITÉE LiteSpeed cPanel Plugin Privilege Escalation Vulnerability 26/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2024-21182 EXPLOITÉE Oracle WebLogic Server Unspecified Vulnerability 01/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-0257 EXPLOITÉE Palo Alto Networks PAN-OS Authentication Bypass Vulnerability 29/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48027 RANSOMWARE Nx Console Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-45321 RANSOMWARE TanStack Unspecified Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8398 EXPLOITÉE Daemon Tools Lite Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-48172 EXPLOITÉE LiteSpeed cPanel Plugin Privilege Escalation Vulnerability 26/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026