CVE-2025-62631: luka w Fortinet FortiOS umożliwiająca utrzymanie sesji SSLVPN po zmianie hasła
Luka w Fortinet FortiOS pozwala na utrzymanie sesji SSLVPN po zmianie hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.6 MEDIUM
- EPSS
- 20.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortios
Co wiadomo
W Fortinet FortiOS (wersje 6.4, 7.0, 7.2 oraz 7.4.0) wykryto lukę polegającą na niewystarczającym wygaszaniu sesji SSLVPN. Atakujący może utrzymać dostęp do zasobów sieciowych poprzez aktywną sesję SSLVPN, która nie zostaje zakończona po zmianie hasła użytkownika w określonych warunkach.
Wpływ biznesowy
Luka ta może pozwolić nieautoryzowanym osobom na kontynuowanie dostępu do sieci mimo zmiany hasła, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych naruszeń bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na możliwość utrzymania sesji po zmianie danych uwierzytelniających, co może wpłynąć na integralność i poufność zasobów sieciowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla używanych wersji FortiOS. W międzyczasie warto ograniczyć ekspozycję usług SSLVPN, monitorować logi sesji VPN pod kątem nieprawidłowości oraz weryfikować procedury zmiany haseł i kończenia sesji. Priorytetowo traktuj wdrożenie dostępnych łatek i audyt bezpieczeństwa środowiska VPN.