Exploitation signalée ailleurs › Fortinet
CVE-2025-61624
Fortinet · Solutions de sécurité
Exploitation signalée par le CERT-FR — pas (encore) au catalogue de la CISA
En bref
Niveau de preuve : la CISA ne l’a pas (encore) ajoutée à son catalogue des failles exploitées. Le signalement vient d’une autre source officielle, citée ci-dessous.
Premier signalement : 15 avril 2026.
Marque et catégorie : classement indicatif du site, d’après le nom de l’éditeur donné par le CERT-FR.
Qui la signale
- Signalée par le CERT-FR Avis du CERT-FR CERTFR-2026-AVI-0440 du 15 avril 2026 : Multiples vulnérabilités dans les produits Fortinet
Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.
Que faire ?
Vérifiez si vous utilisez ce produit. Si oui, appliquez le correctif ou la mesure de contournement indiqués par l’éditeur, en priorité si l’équipement est exposé à Internet.
Lisez la publication du CERT-FR pour les versions touchées et les mesures.
Si la CISA l’ajoute à son catalogue, la faille rejoindra la liste à corriger avec sa consigne.
- Avis du CERT-FR CERTFR-2026-AVI-0440 du 15 avril 2026
- Page des avis de sécurité de Fortinet (page générale, pas l’avis de cette faille)
- Le bulletin précis de la marque figure dans les références de la NVD : CVE-2025-61624 sur le site de la NVD.
Gravité et activité
Publication de la faille : 14 avril 2026.
Description
An Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') [CWE-22] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4.0 through 7.4.9, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions, FortiPAM 1.7.0, FortiPAM 1.6 all versions, FortiPAM 1.5 all versions, FortiPAM 1.4 all versions, FortiPAM 1.3 all versions, FortiPAM 1.2 all versions, FortiPAM 1.1 all versions, FortiPAM 1.0 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4.0 through 7.4.11, FortiProxy 7.2 all versions, FortiProxy 7.0 all versions, FortiSwitchManager 7.2.0 through 7.2.7, FortiSwitchManager 7.0.0 through 7.0.6 may allow an authenticated attacker with admin profile and at least read-write permissions to write or delete arbitrary files via specific CLI commands.
Description officielle, en anglais, de la NVD, collectée le 04/10/2026. Description CVE® © The MITRE Corporation.
Sources de cette fiche
- CERT-FR : avis et alertes.
- NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
- Catalogue KEV de la CISA : la faille n’y figure pas (encore).
- Marque et catégorie : classement indicatif du site (méthode).