CVE-2025-68482: luka w walidacji certyfikatów w FortiManager i FortiAnalyzer

Luka w walidacji certyfikatów w FortiManager i FortiAnalyzer umożliwia atak MiTM i wyciek poufnych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-68482CVSS 6.9Firewall

CVE-2025-68482: luka w walidacji certyfikatów w FortiManager i FortiAnalyzer

Luka w walidacji certyfikatów w FortiManager i FortiAnalyzer umożliwia atak MiTM i wyciek poufnych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.9 MEDIUM
EPSS
8.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortimanager

Co wiadomo

W produktach Fortinet FortiAnalyzer (wersje 6.4 do 7.6.4) oraz FortiManager (wersje 6.4 do 7.6.4) wykryto lukę w nieprawidłowej walidacji certyfikatów, która może umożliwić zdalnemu, nieautoryzowanemu atakującemu przeprowadzenie ataku typu man-in-the-middle (MiTM) i uzyskanie dostępu do poufnych informacji.

Wpływ biznesowy

Luka ta stanowi zagrożenie dla bezpieczeństwa danych przesyłanych między urządzeniami FortiManager i FortiAnalyzer a ich użytkownikami. Atakujący może podsłuchiwać i przechwytywać wrażliwe informacje, co może prowadzić do naruszenia poufności i integralności danych w infrastrukturze sieciowej. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa sieci i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla dotkniętych wersji FortiManager i FortiAnalyzer. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane sieci, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające komunikację, takie jak VPN. Priorytetowo należy wdrożyć dostępne poprawki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS