2025-3449: FortiNet FortiWeb OS, FortiOS, FortiSwitchManager: Zwei Schwachstellen ermöglichen das Umgehen von Sicherheitsvorkehrungen
Historie:
- Version 1 (2025-12-10 16:44)
- Neues Advisory
- Version 2 (2025-12-18 07:30)
- Die CYBERSECURITY & INFRASTRUCTURE SECURITY AGENCY (CISA) hat die Schwachstelle CVE-2025-59718 in ihren 'Known Exploited Vulnerabilities Catalog' aufgenommen.
- Version 3 (2026-01-22 16:39)
- Laut Medienberichten ist der Patch für Schwachstelle CVE-2025-59718 in FortiOS nicht ausreichend. Seit dem 15. Januar sollen erfolgreiche Angriffe auf Fortinet FortiGate Systeme stattfinden, die diese Schwachstelle ausnutzen. Fortinet soll in den nächsten Tagen FortiOS 7.4.11, 7.6.6 und 8.0.0 als Sicherheitsupdates bereitstellen. Bis dahin sollte als Workaround die im Auslieferungszustand abgeschaltete FortiCloud SSO-Authentifizierung deaktiviert werden (siehe Workaround).
- Version 4 (2026-01-23 11:06)
- Fortinet bestätigt im PSIRT Blog erfolgreiche Angriffe im Zusammenhang mit der FortiCloud SSO-Authentifizierung und stellt Indicators of Compromise (IOC), Strategien zur Mitigation sowie eine Hilfestellung im Fall einer Systemkompromittierung bereit.
Betroffene Software
Netzwerk
Sicherheit
Systemsoftware
Betroffene Plattformen
Netzwerk
FortiNet
Beschreibung:
Ein Angreifer kann zwei Schwachstellen aus der Ferne ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich.
Die Verwundbarkeit besteht nur, wenn die Funktion zur Anmeldung per FortiCloud-SSO aktiviert ist.
Fortinet informiert über die Schwachstellen in FortiOS in den Versionszweigen 7.6, 7.4, 7.2 sowie 7.0 und stellt die fehlerbereinigten Versionen 7.6.4, 7.4.9, 7.2.12, 7.0.18 und höhere als Sicherheitsupdates bereit. FortiSwitchManager ist in den Versionszweigen 7.2 und 7.0 betroffen und als Sicherheitsupdates stehen die Versionen 7.2.7 und 7.0.6 zu ihrer Behebung zur Verfügung. FortiWeb ist in den Versionszweigen 8.0, 7.6 und 7.4 betroffen und als Sicherheitsupdates stehen die Versionen 8.0.1, 7.6.5 und 7.4.10 bereit.
Schwachstellen:
CVE-2025-59718
Schwachstelle in FortiOS und FortiSwitchManager ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2025-59719
Schwachstelle in FortiWeb OS ermöglicht Umgehen von Sicherheitsvorkehrungen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.