Aller au contenu

Exploitation signalée ailleurs › Fortinet

Signalée par le CERT-FR

CVE-2025-61624

Fortinet · Solutions de sécurité

Exploitation signalée par le CERT-FR — pas (encore) au catalogue de la CISA

Que faire ? CERTFR-2026-AVI-0440

En bref

Niveau de preuve : la CISA ne l’a pas (encore) ajoutée à son catalogue des failles exploitées. Le signalement vient d’une autre source officielle, citée ci-dessous.

Premier signalement : 15 avril 2026.

Marque et catégorie : classement indicatif du site, d’après le nom de l’éditeur donné par le CERT-FR.

Qui la signale

Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.

Que faire ?

Vérifiez si vous utilisez ce produit. Si oui, appliquez le correctif ou la mesure de contournement indiqués par l’éditeur, en priorité si l’équipement est exposé à Internet.

Lisez la publication du CERT-FR pour les versions touchées et les mesures.

Si la CISA l’ajoute à son catalogue, la faille rejoindra la liste à corriger avec sa consigne.

Gravité et activité

6,5 / 10 Gravité CVSS : moyenne

Note de la NVD. Collectée le 04/10/2026.

Publication de la faille : 14 avril 2026.

Description

An Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') [CWE-22] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4.0 through 7.4.9, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions, FortiPAM 1.7.0, FortiPAM 1.6 all versions, FortiPAM 1.5 all versions, FortiPAM 1.4 all versions, FortiPAM 1.3 all versions, FortiPAM 1.2 all versions, FortiPAM 1.1 all versions, FortiPAM 1.0 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4.0 through 7.4.11, FortiProxy 7.2 all versions, FortiProxy 7.0 all versions, FortiSwitchManager 7.2.0 through 7.2.7, FortiSwitchManager 7.0.0 through 7.0.6 may allow an authenticated attacker with admin profile and at least read-write permissions to write or delete arbitrary files via specific CLI commands.

Description officielle, en anglais, de la NVD, collectée le 04/10/2026. Description CVE® © The MITRE Corporation.

Sources de cette fiche

  • CERT-FR : avis et alertes.
  • NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
  • Catalogue KEV de la CISA : la faille n’y figure pas (encore).
  • Marque et catégorie : classement indicatif du site (méthode).