Points essentiels

  • Détails techniques de la CVE-2026-32756
  • Indicateurs de compromission observés
  • Recommandations de remédiation

Fortinet a publié un correctif d'urgence pour la CVE-2026-32756, une vulnérabilité critique notée CVSS 9.8 qui affecte plusieurs versions de FortiOS et de FortiProxy. Ce dépassement de tampon (buffer overflow) situé dans le module SSL-VPN autorise l'exécution de code arbitraire à distance, sans authentification préalable ni interaction de l'utilisateur. Plusieurs groupes APT exploitent activement cette CVE Fortinet depuis au moins deux semaines, ciblant en priorité des organisations gouvernementales, des opérateurs d'importance vitale et des grandes entreprises industrielles en Europe. Les équipements exposés sur Internet constituent une porte d'entrée directe vers le système d'information interne, avec un risque avéré de déploiement de ransomware. Cet article détaille les mécanismes de la faille, les indicateurs de compromission publiés, les correctifs disponibles et les mesures de contournement à appliquer sans délai.

Détails techniques de la CVE-2026-32756

La vulnérabilité réside dans le traitement des requêtes POST envoyées au portail SSL-VPN de FortiOS. Un attaquant non authentifié peut envoyer une requête spécialement conçue déclenchant un heap buffer overflow dans le processus sslvpnd, permettant l exécution de code avec les privilèges root.

AttributDétail
CVECVE-2026-32756
CVSS 3.19.8 (Critique)
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produits affectésFortiOS 7.4.0-7.4.6, 7.2.0-7.2.11, FortiProxy 7.4.0-7.4.4
CorrectifFortiOS 7.4.7, 7.2.12, FortiProxy 7.4.5
ExploitationActive in-the-wild depuis mars 2026

Indicateurs de compromission observés

Les équipes de threat intelligence de Mandiant et Volexity ont identifié les indicateurs suivants associés à l exploitation de cette faille :

  • Fichiers suspects dans /data2/ : localnet.py, sslvpnd.bak
  • Connexions sortantes vers des C2 hébergés sur des VPS Cloudflare Workers
  • Création de comptes admin locaux avec des noms aléatoires
  • Modification du fichier /etc/init.d/sslvpnd pour assurer la persistance

Action urgente

Si vous utilisez un FortiGate exposé sur Internet avec le SSL-VPN activé, appliquez immédiatement le correctif. Si le patching n est pas possible sous 24h, désactivez le portail SSL-VPN et basculez sur IPsec comme solution temporaire. Vérifiez les logs d accès admin pour détecter toute création de compte suspecte.

Recommandations de remédiation (2)

  1. Patcher immédiatement vers FortiOS 7.4.7+ ou 7.2.12+
  2. Vérifier l intégrité : comparer les hash des fichiers système avec les versions officielles
  3. Analyser les logs : rechercher les connexions SSL-VPN suspectes des 30 derniers jours
  4. Réinitialiser les credentials : changer tous les mots de passe admin et les certificats VPN
  5. Scanner le réseau interne : vérifier l absence de mouvement latéral post-exploitation

Cette vulnérabilité rappelle l importance d un programme de gestion des vulnérabilités rigoureux et d une surveillance continue via un SIEM/SOC pour détecter les exploitations en temps réel.

À retenir

Les appliances VPN (Fortinet, Palo Alto, Ivanti) restent les cibles prioritaires des groupes APT en 2026. Maintenez un inventaire à jour de vos équipements exposés et appliquez les correctifs critiques sous 48h maximum.

Sources : Fortinet PSIRT | CERT-FR ANSSI

Vecteur d'attaque et chaîne d'exploitation

L'analyse technique menée par les équipes de Volexity révèle une chaîne d'exploitation en trois temps. L'attaquant envoie d'abord une requête HTTP POST malformée vers l'endpoint /remote/fgt_lang du portail SSL-VPN, sans nécessiter de session authentifiée. Le dépassement de tampon qui en résulte permet d'écraser des zones mémoire adjacentes contrôlant le flux d'exécution du processus sslvpnd, ouvrant la voie à l'injection d'un shellcode qui télécharge un second stage depuis une infrastructure C2 externe. Cette technique rappelle fortement le mode opératoire observé lors de l'exploitation de CVE-2024-21762, autre faille SSL-VPN de FortiOS activement exploitée par des groupes chinois avant sa divulgation publique — un précédent qui confirme l'attractivité durable de ce composant pour les attaquants étatiques.

Ampleur de l'exposition

Selon les données de scan Shodan et Censys croisées début 2026, plus de 48 000 instances FortiGate exposaient encore un portail SSL-VPN accessible publiquement au moment de la divulgation, dont environ 6 200 en France. Les secteurs les plus représentés parmi les cibles confirmées sont l'énergie, la santé et les collectivités territoriales — des organisations souvent contraintes par des cycles de patching longs en raison d'exigences de continuité de service. Le CERT-FR a recensé au moins 14 compromissions avérées sur le territoire national dans les dix jours suivant la publication du correctif, un rythme comparable à celui observé lors de la crise Log4Shell fin 2021.

Outil / MéthodeUsage
FortiGuard IOC ScannerDétection des fichiers de persistance localnet.py et sslvpnd.bak
Commande CLI diagnose sys process listIdentification de processus sslvpnd anormaux (PID dupliqués, consommation CPU atypique)
Analyse des logs event.logRecherche d'échecs d'authentification suivis d'une création de compte admin
YARA rules Mandiant (publiées sur GitHub)Scan des partitions /data2/ et /data/

Recommandations de remédiation

Au-delà du patching immédiat, la remédiation complète exige une démarche en plusieurs étapes, en particulier pour les équipements dont l'exposition à Internet remonte à plusieurs semaines :

  • Réaliser un audit forensique complet avant toute mise à jour, car le patch ne supprime pas les artefacts déjà déposés par un attaquant — un simple redémarrage post-patch peut masquer une compromission active sans l'éradiquer.
  • Vérifier l'intégrité des certificats SSL-VPN et des configurations d'authentification, les attaquants ayant été observés modifiant les paramètres SAML pour créer des portes dérobées persistantes.
  • Auditer l'ensemble des comptes administrateurs locaux, y compris ceux désactivés, et révoquer les clés API générées récemment.
  • Envisager, à défaut de désactivation totale du SSL-VPN exposé, une restriction d'accès par liste blanche d'adresses IP couplée à une authentification multifacteur obligatoire.
  • Activer la journalisation détaillée vers un SIEM externe, les journaux locaux d'un équipement compromis pouvant être altérés par l'attaquant.

Retour d'expérience : le cas des vulnérabilités SSL-VPN Fortinet

Depuis 2022, Fortinet a publié au moins six correctifs critiques (CVSS ≥ 9.0) touchant le composant SSL-VPN de FortiOS, un rythme qui interroge sur la robustesse architecturale de ce module hérité. Contrairement à des solutions Zero Trust plus récentes, le SSL-VPN traditionnel expose une surface d'attaque directement accessible sans authentification préalable — une caractéristique structurelle que plusieurs RSSI interrogés par des cabinets de conseil en 2026 citent désormais comme argument pour accélérer leur migration vers des architectures ZTNA. L'ANSSI recommande, dans son référentiel d'hygiène informatique actualisé, de considérer tout portail VPN exposé publiquement comme un actif à criticité maximale nécessitant un cycle de patching sous 72 heures pour les CVE classées critiques.

Cet épisode s'inscrit dans une tendance plus large de ciblage des équipements périmétriques par des acteurs étatiques et des groupes affiliés à des opérations de ransomware, qui exploitent le délai entre divulgation et patching effectif — souvent estimé entre 15 et 60 jours selon les études de Mandiant sur le temps moyen de remédiation (MTTR) en entreprise. Les organisations disposant d'un programme de gestion des vulnérabilités mature, incluant un inventaire exhaustif des actifs exposés, réduisent significativement leur fenêtre d'exposition face à ce type de faille zero-day exploitée avant publication du correctif.

Restez informé des dernières menaces et incidents de sécurité.
Recevoir les alertes cybersécurité ou contactez-nous directement.