CVE-2025-54973: luka wyścigu w FortiAnalyzer umożliwiająca obejście autoryzacji FortiCloud SSO

Luka CVE-2025-54973 w FortiAnalyzer pozwala na obejście autoryzacji FortiCloud SSO. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-54973CVSS 5.3Firewall

CVE-2025-54973: luka wyścigu w FortiAnalyzer umożliwiająca obejście autoryzacji FortiCloud SSO

Luka CVE-2025-54973 w FortiAnalyzer pozwala na obejście autoryzacji FortiCloud SSO. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
21.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortianalyzer

Co wiadomo

W Fortinet FortiAnalyzer w wersjach od 7.0.13 do 7.6.2 wykryto lukę typu race condition, która pozwala atakującemu na próbę obejścia autoryzacji FortiCloud SSO poprzez specjalnie spreparowane żądania. Luka wynika z niewłaściwej synchronizacji podczas współbieżnego dostępu do zasobów.

Wpływ biznesowy

Luka może umożliwić nieautoryzowany dostęp do systemu poprzez obejście mechanizmu SSO, co stwarza ryzyko naruszenia bezpieczeństwa i potencjalnego dostępu do wrażliwych danych. Operatorzy infrastruktury powinni ocenić ryzyko w kontekście swojej architektury i priorytetowo traktować aktualizacje oraz monitorowanie systemów FortiAnalyzer.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta Fortinet dla FortiAnalyzer oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń, monitorować logi pod kątem podejrzanych żądań FortiCloud SSO oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS