Ce que ça change pour une PME
- La faille ne s'exploite que sur un FortiGate déjà compromis par ailleurs — elle prolonge un accès existant, elle ne l'ouvre pas.
- Si votre pare-feu a un jour été touché par les failles SSL-VPN de FortiOS révélées en 2023, ce contournement peut permettre à l'attaquant de lire encore des fichiers du système aujourd'hui, même après un correctif.
- FortiOS 7.4 et 7.6 ont un correctif direct (7.4.7 et 7.6.2). Les branches 6.4, 7.0 et 7.2 n'en ont pas : Fortinet demande une migration vers une version supportée.
- CISA fixe l'échéance de traitement au 10 août 2026 pour les agences fédérales américaines ; sans être une obligation en France, c'est le délai de référence à retenir.
CISA a inscrit CVE-2025-68686 à son catalogue des vulnérabilités activement exploitées (KEV) le 27 juillet, aux côtés d'une faille critique dans Arista VeloCloud Orchestrator qui ne concerne pas le parc d'une PME. Celle-ci si : elle touche FortiOS, le système des pare-feu FortiGate, l'un des plus installés chez les PME françaises équipées d'un accès VPN.
Ce que CISA ajoute à son catalogue n'est pas une nouvelle faille au sens strict. C'est la preuve que des attaquants exploitent en ce moment un contournement d'un correctif publié par Fortinet le 10 février, sous la référence FG-IR-25-934.
Un correctif qui protégeait un correctif
L'histoire commence avant CVE-2025-68686. Depuis les failles SSL-VPN de FortiOS révélées en 2023, une technique connue permet à un attaquant de garder, après coup, un accès en lecture au système de fichiers d'un boîtier qu'il a déjà compromis. Il crée pour cela un lien symbolique (un raccourci système) qui relie un dossier accessible par le VPN au reste du disque, même une fois le correctif d'origine appliqué. Fortinet avait bloqué cette persistance en ajoutant un contrôle qui rejette les requêtes contenant le chemin /lang/custom, point d'entrée de la technique.
Selon l'analyse technique publiée par le chercheur espagnol Peter Gabaldón (Labs at ITRES), ce contrôle se contente de comparer une chaîne de caractères. Il suffit de demander /lang//custom, avec une barre oblique en double, pour que le filtre ne reconnaisse plus le chemin — alors que le serveur web, lui, le résout normalement. Le lien symbolique redevient utilisable, et l'accès en lecture au système de fichiers racine revient avec lui.
Qui est concerné, et à quelle condition
CVE-2025-68686 a un CVSS de 5.3, une note modérée qui reflète une contrainte précise : elle ne s'exploite pas sur un pare-feu sain. Il faut qu'un attaquant ait déjà obtenu un accès au système de fichiers par une autre voie — typiquement une des failles SSL-VPN antérieures. C'est un mécanisme de persistance, pas une porte d'entrée.
Cela dit deux choses à un dirigeant de PME sous FortiGate. D'abord, si votre pare-feu n'a jamais été touché par une compromission antérieure, cette faille ne change rien pour vous aujourd'hui. Ensuite, et c'est le point qui justifie l'alerte CISA : votre boîtier a peut-être été compromis un jour sans que vous en ayez eu connaissance, sans alerte de votre prestataire, ou en pensant le problème clos après un premier correctif. Dans ce cas, cette faille peut permettre à l'attaquant de continuer à lire des fichiers du système aujourd'hui, en 2026, malgré le patch d'origine.
Les versions concernées : FortiOS 7.6.0 à 7.6.1, 7.4.0 à 7.4.6, et l'intégralité des branches 7.2, 7.0 et 6.4.
Ce qu'il faut faire
| Branche FortiOS | Correctif |
|---|---|
| 7.6.x | Passer en 7.6.2 ou supérieur |
| 7.4.x | Passer en 7.4.7 ou supérieur |
| 7.2.x, 7.0.x, 6.4.x | Pas de correctif direct — migration vers une branche supportée |
- Vérifiez la version de votre FortiGate. Si le SSL-VPN n'est pas activé sur le boîtier, la faille ne s'applique pas : c'est le cas de figure le plus simple, et le premier à vérifier.
- Si le SSL-VPN est activé, planifiez la mise à jour vers la version corrigée de votre branche. Pour les branches 6.4, 7.0 et 7.2, il n'existe pas de correctif isolé : Fortinet ne propose qu'une migration vers une version supportée, ce qui prend davantage de temps à organiser.
- Si votre pare-feu a déjà fait l'objet d'un incident de sécurité documenté, même ancien, demandez explicitement à votre prestataire de vérifier l'absence de liens symboliques suspects sur le système de fichiers, et pas seulement l'application du correctif du jour.
- CISA fixe au 10 août 2026 l'échéance de mise en conformité pour les agences fédérales américaines. Cette date n'a pas de valeur réglementaire en France, mais elle donne un ordre de grandeur raisonnable pour traiter le sujet sans le laisser traîner.
Si vous confiez la gestion de votre pare-feu à un prestataire infogéré, la question à lui poser aujourd'hui est directe : la version installée est-elle 7.4.7, 7.6.2 ou une branche encore plus récente — et si non, la migration est-elle déjà planifiée.