CVE-2026-59839 : traversée de répertoire dans le CLI FortiOS et évasion de bac à sable
SCORE DE MENACE HERMES & ÉVASION DU SHELL D'ADMINISTRATION
Cible :Console d'administration CLI Fortinet FortiOS / FortiProxy / FortiPAM Hermes évalue la CVE-2026-59839 à un niveau de sévérité Élevé (HTS 74). Si le score CVSS officiel du NVD est modéré à 5.5 en raison du prérequis d'authentification administrative, son potentiel d'arme post-exploitation est majeur : un opérateur disposant d'un compte délégué ou à privilèges restreints peut franchir le cloisonnement du système de fichiers, supprimer des fichiers système vitaux ou obtenir l'exécution de code root sur le système hôte.
CVE-2026-59839: FortiOS CLI Path Traversal Arbitrary File Deletion & Code ExecutionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées & surface d’attaque
Section intitulée « 1. Métadonnées & surface d’attaque »| Métrique | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-59839 | Identifiant normalisé de la vulnérabilité |
| Éditeur / bulletin | Fortinet / FG-IR-26-151 | Avis de sécurité officiel du constructeur |
| Produits affectés | FortiOS, FortiProxy, FortiPAM | Systèmes d’exploitation de sécurité réseau |
| Versions affectées | FortiOS 7.6.0–7.6.6, 7.4.0–7.4.9, 7.2 (toutes), 7.0, 6.4 | Branches actives et historiques |
| Versions corrigées | FortiOS 7.6.7, 7.4.10, 7.2.12 | Mises à jour de sécurité recommandées |
| CWE associée | CWE-22 : Limitation incorrecte d’un chemin | Évasion du périmètre système de fichiers |
| Vecteur d’accès | Session CLI authentifiée (SSH / Console locale) | Privilège administratif local ou distant |
| Potentiel offensif | Élevé en chaîne de persistance post-compromission | Altération de la stabilité de l’équipement |
2. Analyse de cause racine (RCA)
Section intitulée « 2. Analyse de cause racine (RCA) »La faille réside dans les routines de validation des chemins lors de l’exécution de commandes de maintenance système (execute backup, diagnose sys, utilitaires d’export de fichiers).
Flux d'exploitation CVE-2026-59839 :
┌────────────────────────────────────────────────────────┐ │ Administrateur authentifié (Profil CLI restreint) │ └───────────────────────────┬────────────────────────────┘ │ Commande CLI avec traversée de répertoire : │ `execute restore config file ../../../etc/shadow` ▼ ┌────────────────────────────────────────────────────────┐ │ Analyseur syntaxique CLI FortiOS │ │ - Absence de canonicalisation stricte du chemin reçu │ │ - Résolution hors du périmètre sécurisé /var/log /tmp │ └───────────────────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────────────────────────────┐ │ Impact sur le système de fichiers hôte │ │ - Suppression de fichiers système critiques (DoS) │ │ - Écrasement de scripts de démarrage internes │ └────────────────────────────────────────────────────────┘Le parseur CLI transmettait les chaînes saisies sans normalisation préalable aux appels système C (unlink(), fopen(), rename()). Les séquences de traversée relatives permettaient ainsi de manipuler des cibles sensibles dans /data/config/ et sur la racine du système.
3. Détection & signatures forensiques
Section intitulée « 3. Détection & signatures forensiques »Audit des journaux CLI
Section intitulée « Audit des journaux CLI »Surveillez les journaux d’événements FortiOS (log filter category 1) pour repérer les séquences de traversée de chemin dans les commandes administratives :
date=2026-07-15 time=10:24:12 devname="FG-CORP-EDGE" logid="0100032001"type="event" subtype="system" level="information" logdesc="Admin action performed"user="secops_admin" ui="ssh(192.168.10.45)" action="cli"cmd="execute restore image ../../../bin/init" msg="Admin command executed"Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: Tentative d'exploitation par traversée de répertoire CLI FortiOSid: 59839e12-45bb-4c28-98e1-fortios-trav-frstatus: experimentaldescription: Détecte la présence de séquences de traversée dans les logs de commandes administratives FortiOS.author: Hermes Codex Security Intelligencelogsource: product: fortinet service: fortios category: systemdetection: selection: type: 'event' subtype: 'system' cmd|contains: - '../' - '..\\\\' - '%2e%2e' condition: selectionlevel: high4. Playbook de remédiation & durcissement
Section intitulée « 4. Playbook de remédiation & durcissement »-
Appliquer la mise à niveau logicielle : Mettre à jour FortiOS vers les versions 7.6.7, 7.4.10 ou 7.2.12. Pour FortiProxy, migrer vers 7.6.6, 7.4.14 ou 7.2.13. Pour FortiPAM, appliquer 1.8.3.
-
Restreindre l’accès à la console d’administration : Isoler les interfaces de gestion administrative dans un VLAN dédié et limiter les accès via les paramètres
trusthost:config system adminedit "secops_admin"set trusthost1 10.100.0.0 255.255.255.0set accprofile "read-only-monitor"nextend -
Auditer les profils d’administration délégués : Vérifier que les comptes d’exploitation secondaires ne disposent d’aucun privilège d’écriture sur les utilitaires de maintenance et de restauration.