CVE-2025-54659: luka Path Traversal w FortiSOAR Agent Communication Bridge
Luka Path Traversal w FortiSOAR Agent Communication Bridge umożliwia nieautoryzowany odczyt plików. Zalecane aktualizacje i ograniczenie dostępu.
- CVSS
- 5.8 MEDIUM
- EPSS
- 37.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisoar agent communication bridge
Co wiadomo
W Fortinet FortiSOAR Agent Communication Bridge wersji 1.1.0 oraz wszystkich wersjach 1.0 wykryto lukę typu Path Traversal (CWE-22), która może pozwolić nieautoryzowanemu atakującemu na odczyt plików dostępnych dla użytkownika fortisoar poprzez wysłanie spreparowanego żądania do portu agenta.
Wpływ biznesowy
Luka umożliwia atakującemu dostęp do plików systemowych dostępnych dla użytkownika fortisoar, co może prowadzić do wycieku poufnych danych lub dalszej eskalacji ataku. Operatorzy infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie agent jest wystawiony na dostęp sieciowy.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla FortiSOAR Agent Communication Bridge oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do portu agenta tylko do zaufanych sieci, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko ekspozycji systemu.