En bref

  • CVE-2025-68686 : contournement du correctif anti-persistance par liens symboliques (symlinks) dans FortiOS SSL-VPN — exploitation active confirmee par la CISA
  • Systemes affectes : FortiOS 7.6.x (7.6.0-7.6.1), 7.4.x (7.4.0-7.4.6), 7.2.x (toutes versions), 7.0.x (toutes versions), 6.4.x (toutes versions)
  • Action urgente : appliquer les correctifs Fortinet avant le 10 aout 2026 (deadline CISA BOD 22-01 pour agences federales)

Les faits

Le 27 juillet 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajoute CVE-2025-68686 a son catalogue Known Exploited Vulnerabilities (KEV), confirmant l exploitation active de cette vulnerabilite dans la nature. CVE-2025-68686 est une vulnerabilite de divulgation d informations sensibles (CWE-200) affectant le composant SSL-VPN de Fortinet FortiOS. Evaluee CVSS 5.3 a 5.9 (niveau Moyen selon les sources), son inscription au KEV illustre un principe fondamental de la gestion des risques cyber : le score CVSS seul ne reflete pas la dangerosité reelle d une vulnerabilite lorsqu elle est activement exploitee dans des campagnes ciblees. Les agences federales americaines (FCEB) ont recu l obligation de se conformer avant le 10 aout 2026.

Pour comprendre CVE-2025-68686, il faut revenir a l historique des compromissions massives FortiGate de 2024-2025. Des acteurs malveillants sophistiques — attribues a des groupes de cyber-espionnage etatiques par plusieurs agences de renseignement occidentales — avaient exploite des vulnerabilites critiques dans FortiOS pour placer des liens symboliques (symlinks) persistants sur le systeme de fichiers des equipements compromis. Ces symlinks permettaient aux attaquants de maintenir un acces aux fichiers de configuration et aux donnees sensibles meme apres que les equipements avaient ete patches contre les vulnerabilites initiales d intrusion. Fortinet avait alors publie des correctifs specifiques conçus pour detecter et supprimer ces liens symboliques malveillants.

CVE-2025-68686 est precisement un contournement (bypass) de ces correctifs anti-persistance. Un attaquant non authentifie peut envoyer des requetes HTTP specialement construites a l interface SSL-VPN d un equipement FortiOS pour contourner le mecanisme de protection implemente et acceder a nouveau a des donnees sensibles exposees via les liens symboliques preexistants. La condition prealable critique est que l equipement doit avoir ete prealablement compromis au niveau du systeme de fichiers via une vulnerabilite anterieure. CVE-2025-68686 n est donc pas un vecteur d intrusion initiale independant, mais un vecteur de maintien de persistance et d exfiltration d informations dans des environnements deja compromis.

Le vecteur technique implique des requetes HTTP ciblant des chemins specifiques de l interface web FortiOS SSL-VPN. Selon les analyses publiees par Tenable (plugin Nessus 298526) et RedLegg, le contournement repose sur une difference dans la maniere dont la nouvelle implementation du correctif anti-symlink valide les chemins d acces lors de certaines requetes. Un attaquant disposant d une connaissance de la structure des fichiers FortiOS peut construire des requetes qui passent les verifications du correctif tout en accedant aux donnees via les liens symboliques residuels. Le mecanisme precis est decrit dans le bulletin de securite Fortinet PSIRT Advisory FG-IR-25-068686.

Les fichiers accessibles via ce vecteur d attaque comprennent typiquement des fichiers de configuration FortiOS contenant potentiellement des credentials administratifs, des configurations VPN completes, des regles de firewall detaillant la topologie reseau interne, des certificats SSL/TLS et leurs cles privees, des jetons de session actifs, ainsi que des logs de connexion VPN incluant des adresses IP et identifiants d utilisateurs. Dans les environnements ou FortiGate est utilise comme passerelle d acces au reseau d entreprise — cas tres repandu dans les organisations de taille intermediaire et grande — la compromission de ces informations permet a un attaquant de reconstituer des acces legitimes au reseau interne ou d analyser la topologie complete du reseau protege.

Les versions affectees couvrent un spectre particulierement large de deployments FortiOS : FortiOS 7.6.0 et 7.6.1, FortiOS 7.4.0 a 7.4.6, l integralite de la branche 7.2.x, l integralite de la branche 7.0.x, et l integralite de la branche 6.4.x. Cette couverture represente plusieurs annees de deployments FortiGate potentiellement non mis a jour dans de tres nombreuses organisations. Fortinet a publie des correctifs dans les versions 7.6.2 et superieures pour la branche 7.6, et 7.4.7 et superieures pour la branche 7.4, ainsi que dans des builds correctifs pour les branches 7.2.x, 7.0.x et 6.4.x, selon l advisory Fortinet PSIRT FG-IR-25-068686.

Pour les organisations françaises, le contexte est particulierement preoccupant. Plusieurs grandes entreprises et organismes publics français utilisent des equipements FortiGate comme composants principaux de leur architecture reseau perimetrique. L ANSSI avait deja alerte en 2024 et 2025 sur les risques lies aux equipements FortiGate compromis et recommande une analyse forensique approfondie de tous les appliances FortiOS exposes. CVE-2025-68686 signifie que des equipements consideres comme nettoyes apres application des correctifs de 2024-2025 pourraient en realite etre encore exploitables si des liens symboliques residuels n ont pas ete correctement identifies et supprimes lors des operations de remediation. D apres les bulletins d actualite CERT-FR, les compromissions d equipements perimetres continuent de representer le premier vecteur d intrusion dans les reseaux d entreprise en France.

La deadline du 10 aout 2026 imposee par la CISA pour les agences federales americaines constitue un signal fort pour l ensemble des organisations operant des equipements FortiGate. La CISA n ajoute pas de vulnerabilite a son KEV sans evidence concrete d exploitation active en cours. L inscription de CVE-2025-68686 s inscrit vraisemblablement dans le contexte de campagnes de cyber-espionnage a long terme ciblant des infrastructures critiques, ou les acteurs cherchent a maintenir une presence persistante dans des environnements qu ils ont prealablement compromis, parfois pendant des mois ou des annees. La nature des donnees accessibles — configurations reseau, certificats, credentials VPN — en fait une vulnerabilite a tres fort impact operationnel et strategique pour les organisations affectees.

Impact et exposition

La population la plus a risque est celle des organisations qui operent des equipements FortiGate ayant potentiellement ete exposes lors des vagues de compromissions massives de 2024-2025. Si les equipements n ont pas fait l objet d une analyse forensique complete incluant la verification et la suppression des liens symboliques malveillants, CVE-2025-68686 offre aux attaquants un moyen de contourner les corrections post-incident. Les organisations ayant simplement applique les patches sans proceder a une remediation forensique complete — rebuild de l appliance, rotation des credentials, revocation des certificats — restent exposees meme si elles pensent avoir corrige les vulnerabilites precedentes.

Les secteurs les plus exposes correspondent aux cibles habituelles des campagnes APT utilisant les equipements perimetres comme vecteur initial : defense, aerospatial, telecommunications, energie, finance. Ces secteurs font un usage intensif des VPN SSL FortiGate pour les acces distants securises. Une exploitation reussie peut permettre la recuperation de configurations reseau completes, de credentials actifs et d informations sur l architecture interne — informations valorisables pour preparer des intrusions ulterieures ou du cyber-espionnage a long terme. La combinaison d une exploitation non authentifiee et d une persistance sur des equipements de confiance en fait un vecteur particulierement redoutable pour des operations avancees.

Meme les organisations n ayant pas ete compromises lors des vagues de 2024-2025 doivent appliquer le correctif. La vulnerabilite confirme l existence de vecteurs d attaque viables contre l interface SSL-VPN de FortiOS accessible a un attaquant non authentifie. Tout equipement FortiOS exposant son interface SSL-VPN sur Internet constitue une surface d attaque active tant que le correctif n est pas applique, independamment du contexte de compromission prealable.

Recommandations immediates

  • Mettre a jour FortiOS vers les versions corrigees : 7.6.2+ pour la branche 7.6, 7.4.7+ pour la branche 7.4 — Fortinet PSIRT Advisory FG-IR-25-068686
  • Consulter l advisory Fortinet pour les builds correctifs des branches 7.2.x, 7.0.x et 6.4.x
  • Proceder a une verification forensique du systeme de fichiers FortiOS pour detecter et supprimer tout lien symbolique residuel dans les repertoires web SSL-VPN
  • Revoquer et regenerer tous les certificats SSL et credentials stockes sur les equipements potentiellement compromis (administrateurs, utilisateurs VPN)
  • Si mise a jour immediate impossible : desactiver l interface SSL-VPN ou restreindre l acces a des IP sources de confiance via des regles de firewall en amont de l equipement FortiGate
  • Analyser les logs d acces FortiOS pour detecter des requetes HTTP anormales vers les chemins SSL-VPN : traversal de repertoire, acces a des chemins inhabituels, requetes depuis des IP non repertoriees
  • Deadline CISA BOD 22-01 pour agences federales americaines : 10 aout 2026

⚠️ Urgence

CVE-2025-68686 est activement exploitee dans la nature selon la CISA (ajout au KEV le 27 juillet 2026). Si vos equipements FortiGate ont pu etre exposes lors des compromissions massives de 2024-2025, une verification forensique et une remediation complete s imposent au-dela de la simple mise a jour. Ne presumez pas que l application de correctifs precedents suffit si aucune analyse forensique n a ete conduite.

Comment savoir si je suis vulnerable ?

Verifiez la version de votre FortiOS via l interface d administration sous Tableau de bord > Informations systeme, ou via CLI avec get system status. Si votre version appartient aux branches 7.6.x (7.6.0-7.6.1), 7.4.x (7.4.0-7.4.6), 7.2.x, 7.0.x, ou 6.4.x, votre equipement est vulnerable. Verifiez la presence de liens symboliques suspects via la CLI FortiOS : diagnose sys flash list et fnsysctl ls -la /data/lib/ssl/ pour detecter des fichiers ou liens anormaux dans les repertoires SSL-VPN.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.

Demander un audit