CVE-2026-44277 (CVSS 9.8) et CVE-2026-26083 (CVSS 9.1) permettent une RCE non authentifiée dans FortiAuthenticator et FortiSandbox de Fortinet. Patches disponibles, application urgente recommandée.
En bref
- CVE-2026-44277 (CVSS 9.8) : RCE non authentifiée dans Fortinet FortiAuthenticator via contrôle d'accès défaillant — et CVE-2026-26083 (CVSS 9.1) : RCE non authentifiée dans FortiSandbox via autorisation manquante
- Systèmes affectés : FortiAuthenticator versions 6.5.x < 6.5.7, 6.6.x < 6.6.9, 8.0.x < 8.0.3 ; FortiSandbox versions concernées (cloud et on-premise)
- Action urgente : mettre à jour FortiAuthenticator vers 6.5.7, 6.6.9 ou 8.0.3 ; patcher FortiSandbox selon l'advisory Fortinet PSIRT FG-IR-2026-26083
Les faits
Fortinet a publié deux advisory de sécurité critiques concernant deux de ses produits phares : FortiAuthenticator et FortiSandbox. Ces deux vulnérabilités ont été confirmées par le PSIRT (Product Security Incident Response Team) de Fortinet dans une alerte de sécurité relayée par BleepingComputer, SecurityWeek et la Cyber Security Agency of Singapore (CSA). Bien qu'aucune exploitation active in-the-wild n'ait été confirmée au moment de la divulgation, la sévérité des deux failles — RCE sans authentification sur des composants de sécurité critiques — justifie un traitement d'urgence immédiat.
La première vulnérabilité, CVE-2026-44277, affecte Fortinet FortiAuthenticator, la solution d'authentification multi-facteurs (MFA) et de gestion d'identité de Fortinet. FortiAuthenticator est utilisé dans des milliers d'organisations comme composant central de l'authentification des accès VPN, des accès sans fil et des applications d'entreprise. Il joue souvent un rôle de gardien unique de l'ensemble des accès distants d'une organisation — ce qui rend sa compromission particulièrement dévastatrice. CVE-2026-44277 est une vulnérabilité de contrôle d'accès inapproprié (CWE-284 : Improper Access Control) affectant l'interface web d'administration de FortiAuthenticator. Elle reçoit un score CVSS 3.1 de 9.8 avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : exploitable à distance, sans authentification, sans interaction utilisateur, avec un impact total. Un attaquant réseau peut envoyer des requêtes HTTP(S) spécialement forgées pour contourner les contrôles d'accès et exécuter du code ou des commandes arbitraires sur le serveur FortiAuthenticator.
La seconde vulnérabilité, CVE-2026-26083, affecte Fortinet FortiSandbox, la solution d'analyse comportementale de fichiers suspects de Fortinet. FortiSandbox est déployée dans des environnements qui traitent des fichiers potentiellement malveillants, souvent dans des zones très sensibles du réseau (DMZ, interconnexions avec des partenaires, filtrage des pièces jointes emails). CVE-2026-26083 est une vulnérabilité d'autorisation manquante (CWE-862 : Missing Authorization) dans l'interface web de FortiSandbox. Elle reçoit un score CVSS 3.1 de 9.1. Un attaquant non authentifié peut envoyer des requêtes HTTP forgées pour déclencher l'exécution de code ou de commandes arbitraires sur le système FortiSandbox sans avoir besoin de credentials. Cette faille affecte également les déploiements cloud et PaaS de FortiSandbox, élargissant considérablement la surface d'attaque potentielle.
La gravité combinée de ces deux vulnérabilités est amplifiée par leur nature : il s'agit de failles dans des composants de sécurité eux-mêmes. Un attaquant qui compromise FortiAuthenticator obtient un accès aux mécanismes d'authentification centraux de l'organisation — il peut potentiellement contourner ou manipuler l'authentification pour tous les services qui y sont connectés, créer des comptes privilégiés, exfiltrer les tokens et certificats d'authentification, ou désactiver silencieusement les contrôles MFA. Un attaquant qui compromise FortiSandbox peut potentiellement utiliser la solution de sécurité comme vecteur d'attaque vers le réseau interne depuis une zone réseau censée être isolée.
Fortinet n'a pas précisé le mécanisme technique exact de CVE-2026-44277 au-delà de la qualification de « contrôle d'accès inapproprié », une pratique habituelle pour éviter de faciliter le développement d'exploits avant que les patches ne soient largement déployés. La divulgation de Fortinet suit le processus habituel du PSIRT avec publication des advisory, identification des versions corrigées, et recommandation de mise à jour immédiate. Les versions corrigées de FortiAuthenticator sont : 6.5.7, 6.6.9 et 8.0.3. FortiAuthenticator Cloud n'est pas affecté par CVE-2026-44277. Pour FortiSandbox, les versions corrigées sont spécifiées dans l'advisory Fortinet PSIRT FG-IR-2026-26083 — il est recommandé de consulter le portail de support Fortinet pour obtenir les versions précises applicables à votre déploiement.
Le contexte Fortinet est important à rappeler. Ces deux nouvelles vulnérabilités s'ajoutent à une longue liste de failles critiques Fortinet découvertes depuis 2024 : CVE-2026-25089 (FortiSandbox RCE CVSS 9.8, KEV), plusieurs vulnérabilités dans FortiOS, FortiGate et FortiProxy. Les produits Fortinet figurent systématiquement dans les rapports de la CISA et du FBI sur les vulnérabilités les plus fréquemment exploitées. La répétition de failles critiques dans des produits de sécurité est un signal qui doit inciter les organisations à renforcer leur processus de patch management sur ces solutions, à réduire leur exposition réseau au strict nécessaire, et à envisager une surveillance renforcée des comportements anormaux sur ces appliances.
SC Media et SecurityWeek notent que Fortinet a informé ses clients via des communications directes avant la publication publique des advisory, conformément à sa politique de divulgation responsable. Les organisations disposant d'un contrat de support actif avec Fortinet ont pu accéder aux patches en avant-première. Pour les organisations sans support actif, la mise à niveau vers une version supportée est nécessaire pour accéder aux correctifs — un argument supplémentaire pour maintenir les contrats de support à jour sur les composants de sécurité critiques.
Impact et exposition
CVE-2026-44277 dans FortiAuthenticator expose potentiellement l'ensemble de l'infrastructure d'authentification d'une organisation. Les organisations qui utilisent FortiAuthenticator comme serveur RADIUS pour leurs VPN SSL Fortinet, leurs accès Wi-Fi 802.1X, ou leurs applications d'entreprise SSO sont directement concernées. La compromission de FortiAuthenticator peut permettre à un attaquant de court-circuiter intégralement les mécanismes MFA de l'organisation, d'accéder à tous les comptes utilisateurs géré, et de s'introduire dans les systèmes internes sans déclencher d'alerte d'authentification. Les secteurs financiers, de santé et gouvernementaux, qui utilisent FortiAuthenticator comme composant de conformité réglementaire (NIS2, PCI-DSS, HDS), sont particulièrement exposés.
CVE-2026-26083 dans FortiSandbox expose les organisations dont le flux d'analyse de fichiers suspects est traité par cette solution. Dans un scénario d'exploitation, un attaquant pourrait compromettre FortiSandbox depuis Internet ou depuis un réseau partenaire, puis utiliser l'appliance comme pivot vers le réseau interne de l'organisation. La nature de FortiSandbox — analyser des fichiers potentiellement malveillants dans un environnement supposé isolé — confère à une compromission de l'appliance un potentiel de latéralisation élevé, notamment si FortiSandbox est connectée aux solutions de messagerie ou de partage de fichiers de l'organisation.
Bien qu'aucune exploitation active de ces deux failles n'ait été confirmée au moment de la publication des advisory Fortinet, l'historique de la menace sur les produits Fortinet montre que les vulnérabilités critiques de ces composants sont généralement exploitées dans les semaines suivant leur divulgation, souvent par des groupes APT. La Cyber Security Agency of Singapore a publié une alerte urgente recommandant l'application immédiate des patches, soulignant la probabilité élevée d'exploitation imminente.
Recommandations immédiates
- Mettre à jour FortiAuthenticator vers la version 6.5.7, 6.6.9 ou 8.0.3 — Fortinet PSIRT Advisory FG-IR-2026-44277
- Mettre à jour FortiSandbox selon les versions spécifiées dans l'advisory Fortinet PSIRT FG-IR-2026-26083 (consulter le portail support Fortinet)
- Restreindre l'accès réseau à l'interface web d'administration de FortiAuthenticator et FortiSandbox aux seules IP d'administration, via ACL ou VLAN dédié — ne jamais les exposer sur Internet
- Activer les logs d'accès sur les deux solutions et surveiller les connexions anormales ou les tentatives de requêtes vers des endpoints d'administration inhabituels
- Vérifier l'intégrité de la configuration FortiAuthenticator : comptes administrateurs, politiques MFA, configurations RADIUS, certificats — rechercher toute modification non autorisée récente
- Pour les déploiements FortiSandbox Cloud/PaaS : contacter Fortinet Support pour confirmer que les mises à jour ont bien été appliquées par Fortinet côté infrastructure cloud
⚠️ Urgence — Composants de sécurité critiques
CVE-2026-44277 (CVSS 9.8) et CVE-2026-26083 (CVSS 9.1) permettent une RCE non authentifiée sur FortiAuthenticator et FortiSandbox — deux composants centraux de la sécurité Fortinet. Bien qu'aucune exploitation active ne soit encore confirmée, l'historique Fortinet montre que ces failles sont généralement exploitées dans les semaines suivant leur divulgation. Patcher immédiatement.
Comment vérifier si mes produits Fortinet sont vulnérables ?
Pour FortiAuthenticator : connectez-vous à l'interface web d'administration et vérifiez la version dans System > Dashboard. Si la version est dans les branches 6.5.x antérieure à 6.5.7, 6.6.x antérieure à 6.6.9, ou 8.0.x antérieure à 8.0.3, le système est vulnérable. Pour FortiSandbox : consultez l'interface d'administration dans System > Status pour vérifier la version installée et comparez avec les versions corrigées listées dans l'advisory Fortinet PSIRT FG-IR-2026-26083 disponible sur le portail de support Fortinet (support.fortinet.com). En cas de doute sur la version ou l'exposition réseau de vos appliances, contactez votre partenaire Fortinet ou un spécialiste en cybersécurité.
Votre infrastructure Fortinet est-elle à jour ?
Ayi NEDJIMI réalise des audits de vos équipements Fortinet et accompagne la mise à jour des composants de sécurité critiques.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-10520 : Ivanti Sentry RCE non-auth CVSS 10 KEV
CVE-2026-10520 (CVSS 10.0) est une injection de commandes OS pré-authentifiée dans Ivanti Sentry permettant une RCE root complète. Exploitée in-the-wild dès le lendemain de la divulgation, ajoutée au catalogue KEV de la CISA.
CVE-2026-65400 macOS Screen Sharing bypass KEV CVSS 9.8
CVE-2026-65400 (CVSS 9.8) permet à un attaquant non authentifié d'obtenir un accès root via macOS Screen Sharing. Activement exploitée pour du cryptominage Monero, la CISA l'a ajoutée au catalogue KEV le 14 août 2026.
CVE-2026-25089 : FortiSandbox RCE non-auth CVSS 9.8 KEV
CVE-2026-25089 affecte Fortinet FortiSandbox avec une injection de commandes OS non authentifiée CVSS 9.8, ajoutée au catalogue KEV CISA avec un délai de 3 jours. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 doivent être patchées immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire