Security Research

Recherche en cybersécurité & divulgation responsable

Des travaux techniques ayant conduit à plusieurs vulnérabilités référencées publiquement par Fortinet, dans le cadre de processus de responsible disclosure.

3 CVE référencées FortiSOAR FortiSandbox FortiDeceptor
2026
FortiSOAR

CVE-2026-84385

CVSS 3.14.9

Défaut de contrôle d’accès affectant FortiSOAR, associé à des flux WebSocket.

ClassificationImproper Access Control
CWECWE-284
Consulter l’avis FortiGuard →
2025
FortiSandbox

CVE-2024-45328

CVSS 3.17.1

Vulnérabilité d’autorisation incorrecte permettant à un administrateur peu privilégié d’exécuter des commandes CLI élevées via la console GUI de FortiSandbox.

ClassificationIncorrect Authorization
CWECWE-863
Consulter l’avis FortiGuard →
2025
FortiDeceptor

CVE-2024-45326

CVSS 3.13.9

Défaut de contrôle d’accès permettant à un attaquant authentifié sans privilège d’effectuer certaines opérations sur l’appliance de management centrale.

ClassificationImproper Access Control
CWECWE-284
Consulter l’avis FortiGuard →
Méthode

De l’analyse technique à la divulgation responsable

Ces références illustrent une pratique de recherche technique menée avec l’éditeur concerné dans un cadre de divulgation responsable.

  1. ObserverComprendre le comportement technique et le périmètre concerné.
  2. ReproduireQualifier le scénario et consolider les éléments techniques.
  3. DocumenterStructurer les constats de manière exploitable.
  4. DivulguerTransmettre les éléments dans un cadre responsable avec l’éditeur.
Expertise terrain

La recherche nourrit les missions d’audit

Cette culture de l’analyse technique complète les travaux d’architecture, de revue de configuration et d’audit menés pour les environnements clients.

Échange

Vous avez un besoin d’audit ou de revue technique ?

Échangeons sur l’architecture, l’exposition et les contrôles de sécurité à examiner.