CVE-2025-54659: luka Path Traversal w FortiSOAR Agent Communication Bridge

Luka Path Traversal w FortiSOAR Agent Communication Bridge umożliwia nieautoryzowany odczyt plików. Zalecane aktualizacje i ograniczenie dostępu.
CVE-2025-54659CVSS 5.8Firewall

CVE-2025-54659: luka Path Traversal w FortiSOAR Agent Communication Bridge

Luka Path Traversal w FortiSOAR Agent Communication Bridge umożliwia nieautoryzowany odczyt plików. Zalecane aktualizacje i ograniczenie dostępu.

CVSS
5.8 MEDIUM
EPSS
37.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisoar agent communication bridge

Co wiadomo

W Fortinet FortiSOAR Agent Communication Bridge wersji 1.1.0 oraz wszystkich wersjach 1.0 wykryto lukę typu Path Traversal (CWE-22), która może pozwolić nieautoryzowanemu atakującemu na odczyt plików dostępnych dla użytkownika fortisoar poprzez wysłanie spreparowanego żądania do portu agenta.

Wpływ biznesowy

Luka umożliwia atakującemu dostęp do plików systemowych dostępnych dla użytkownika fortisoar, co może prowadzić do wycieku poufnych danych lub dalszej eskalacji ataku. Operatorzy infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie agent jest wystawiony na dostęp sieciowy.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla FortiSOAR Agent Communication Bridge oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do portu agenta tylko do zaufanych sieci, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS