CVE-2025-62826: luka HTTP Response Splitting w FortiProxy
Opis luki CVE-2025-62826 w FortiProxy umożliwiającej wstrzyknięcie nagłówków HTTP. Zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 3.1 LOW
- EPSS
- 17.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiproxy
Co wiadomo
W Fortinet FortiOS i FortiProxy wykryto lukę HTTP Response Splitting (CWE-113), która pozwala atakującemu na wstrzyknięcie dowolnych nagłówków HTTP poprzez zmodyfikowane żądania uwierzytelniania w captive portal. Luka dotyczy wersji FortiOS 7.2, 7.4, 7.6.0-7.6.4 oraz FortiProxy w tych samych wersjach.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do manipulacji nagłówkami HTTP, co może prowadzić do niezamierzonych zachowań aplikacji lub ujawnienia informacji. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z dotkniętych wersji powinny rozważyć wpływ na bezpieczeństwo sieci i użytkowników.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji i łatek od Fortinet dla FortiOS i FortiProxy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć możliwość przechwytywania i modyfikacji ruchu sieciowego, monitorować logi uwierzytelniania captive portal oraz priorytetyzować działania zabezpieczające w środowisku.