Ce que ça change pour une PME

  • Si des salariés utilisent FortiClient sur Windows pour le VPN, vérifiez la version : elle doit être 7.2.12, 7.4.4 ou supérieure.
  • Le risque est plus élevé en déplacement, sur un Wi-Fi d'hôtel ou d'aéroport, là où falsifier les réponses DNS reçues par un poste est plus facile.
  • Pare-feu administré par un prestataire via FortiManager ? Demandez-lui s'il a appliqué le correctif ou désactivé l'option fgfm-peercert-withoutsn.
  • Aucune des deux failles n'est activement exploitée à ce jour : une mise à jour planifiée suffit, pas une intervention d'urgence.

Fortinet a publié le 12 août un lot de correctifs pour plusieurs de ses produits, dont deux touchent directement les entreprises qui utilisent un pare-feu FortiGate avec un accès VPN pour leurs salariés. CERT-FR a repris l'ensemble de ces failles dans un avis publié le lendemain, aux côtés d'autres correctifs concernant FortiOS, FortiProxy, FortiWeb, FortiSIEM et FortiPAM.

Un poste piégé via une simple réponse DNS

La plus directement exploitable pour une PME, référencée CVE-2026-70465 et notée 7,3 sur 10, touche FortiClient pour Windows — le logiciel installé sur le poste d'un salarié pour se connecter au VPN de l'entreprise. Elle vient d'un défaut de vérification de taille dans le pilote réseau du logiciel (CWE-120, débordement de tampon). Selon l'avis Fortinet, un attaquant capable d'altérer ou de fabriquer les réponses DNS reçues par le poste ciblé peut, à l'aide d'un paquet réseau malveillant, y exécuter du code arbitraire — sans authentification préalable.

Ce scénario n'est pas théorique. Se placer en position d'altérer les réponses DNS d'un poste est plus facile qu'il n'y paraît sur un réseau qu'on ne maîtrise pas. Un point d'accès Wi-Fi public dans un hôtel ou un aéroport offre ce type de position ; un réseau d'entreprise déjà partiellement compromis aussi. C'est le même terrain que celui décrit fin juillet pour le détournement de sessions Microsoft 365 via un DNS d'hôtel malveillant. Le rappel vaut ce qu'il vaut : le poste d'un salarié en déplacement reste exposé à une famille d'attaques qui ne demande ni clic ni mot de passe volé.

Fortinet indique que la faille touche FortiClient Windows dans les versions 7.2.0 à 7.2.11 et 7.4.0 à 7.4.3. Les versions 7.2.12, 7.4.4 et la branche 8.0 corrigent le problème.

Une deuxième faille pour les pare-feu administrés à distance

Le même lot corrige aussi CVE-2026-70468, dans FortiManager et FortiManager Cloud — les outils qu'utilisent les prestataires informatiques pour administrer plusieurs pare-feu FortiGate depuis une console centrale. SecurityWeek et l'avis Fortinet décrivent une faille de contournement d'authentification : si l'option de configuration fgfm-peercert-withoutsn est activée sur le FortiManager, un attaquant distant qui possède un certificat valide peut se faire passer pour n'importe quel FortiGate géré par cette console, sans lui-même s'authentifier normalement.

Cette faille ne concerne pas directement une PME qui gère elle-même son unique pare-feu : FortiManager est un outil d'administration centralisée, typiquement utilisé par un prestataire infogéré qui supervise plusieurs clients depuis la même interface. C'est justement la raison de la mentionner ici — l'entreprise qui a confié la gestion de son FortiGate à un tiers n'a aucun moyen de vérifier elle-même si ce tiers utilise FortiManager, ni si l'option en cause y est activée.

Fortinet propose un contournement en attendant la mise à jour, à faire appliquer par l'administrateur du FortiManager :

config system global
    set fgfm-peercert-withoutsn disable
end

Les versions corrigées sont 7.2.10, 7.4.6 et 7.6.2 ; la branche 8.0 n'est pas affectée.

Ce qui reste à vérifier

Ni Fortinet ni CERT-FR ne signalent d'exploitation active de l'une ou l'autre faille à la date de publication de leurs avis respectifs. Cela justifie une mise à jour planifiée plutôt qu'une intervention d'urgence hors heures ouvrées.

Deux questions à poser dès aujourd'hui à qui gère votre informatique. Quelle version de FortiClient est déployée sur les postes des salariés qui se connectent au VPN en déplacement ? Et si le pare-feu de l'entreprise est administré via FortiManager : le contournement ou le correctif a-t-il été appliqué ?