CVE-2025-62631: luka w Fortinet FortiOS umożliwiająca utrzymanie sesji SSLVPN po zmianie hasła

Luka w Fortinet FortiOS pozwala na utrzymanie sesji SSLVPN po zmianie hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-62631CVSS 5.6Firewall

CVE-2025-62631: luka w Fortinet FortiOS umożliwiająca utrzymanie sesji SSLVPN po zmianie hasła

Luka w Fortinet FortiOS pozwala na utrzymanie sesji SSLVPN po zmianie hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.6 MEDIUM
EPSS
20.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortios

Co wiadomo

W Fortinet FortiOS (wersje 6.4, 7.0, 7.2 oraz 7.4.0) wykryto lukę polegającą na niewystarczającym wygaszaniu sesji SSLVPN. Atakujący może utrzymać dostęp do zasobów sieciowych poprzez aktywną sesję SSLVPN, która nie zostaje zakończona po zmianie hasła użytkownika w określonych warunkach.

Wpływ biznesowy

Luka ta może pozwolić nieautoryzowanym osobom na kontynuowanie dostępu do sieci mimo zmiany hasła, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych naruszeń bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na możliwość utrzymania sesji po zmianie danych uwierzytelniających, co może wpłynąć na integralność i poufność zasobów sieciowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla używanych wersji FortiOS. W międzyczasie warto ograniczyć ekspozycję usług SSLVPN, monitorować logi sesji VPN pod kątem nieprawidłowości oraz weryfikować procedury zmiany haseł i kończenia sesji. Priorytetowo traktuj wdrożenie dostępnych łatek i audyt bezpieczeństwa środowiska VPN.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS