CVE-2025-62826: luka HTTP Response Splitting w FortiProxy

Opis luki CVE-2025-62826 w FortiProxy umożliwiającej wstrzyknięcie nagłówków HTTP. Zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2025-62826CVSS 3.1Firewall

CVE-2025-62826: luka HTTP Response Splitting w FortiProxy

Opis luki CVE-2025-62826 w FortiProxy umożliwiającej wstrzyknięcie nagłówków HTTP. Zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
3.1 LOW
EPSS
17.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiproxy

Co wiadomo

W Fortinet FortiOS i FortiProxy wykryto lukę HTTP Response Splitting (CWE-113), która pozwala atakującemu na wstrzyknięcie dowolnych nagłówków HTTP poprzez zmodyfikowane żądania uwierzytelniania w captive portal. Luka dotyczy wersji FortiOS 7.2, 7.4, 7.6.0-7.6.4 oraz FortiProxy w tych samych wersjach.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do manipulacji nagłówkami HTTP, co może prowadzić do niezamierzonych zachowań aplikacji lub ujawnienia informacji. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z dotkniętych wersji powinny rozważyć wpływ na bezpieczeństwo sieci i użytkowników.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji i łatek od Fortinet dla FortiOS i FortiProxy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć możliwość przechwytywania i modyfikacji ruchu sieciowego, monitorować logi uwierzytelniania captive portal oraz priorytetyzować działania zabezpieczające w środowisku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS