CVE-2025-68686: luka w Fortinet FortiOS umożliwiająca ujawnienie informacji

Luka w Fortinet FortiOS pozwala na ujawnienie informacji przez zdalnego atakującego. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-68686CVSS 5.9CISA KEVFirewall

CVE-2025-68686: luka w Fortinet FortiOS umożliwiająca ujawnienie informacji

Luka w Fortinet FortiOS pozwala na ujawnienie informacji przez zdalnego atakującego. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
5.9 MEDIUM
EPSS
66.71%
Aktywnie wykorzystywana
tak
Produkt
FortiOS

Co wiadomo

W Fortinet FortiOS (wersje 6.4 do 7.6.1) wykryto lukę umożliwiającą zdalnemu, nieautoryzowanemu atakującemu obejście zabezpieczeń mechanizmu trwałości dowiązań symbolicznych poprzez specjalnie spreparowane żądania HTTP. Atak wymaga wcześniejszego przejęcia kontroli nad systemem na poziomie systemu plików przez inną lukę.

Wpływ biznesowy

Luka może prowadzić do ujawnienia wrażliwych informacji i potencjalnego dalszego eskalowania ataku w środowiskach korzystających z FortiOS. Operatorzy powinni ocenić ryzyko związane z możliwością obejścia istniejących zabezpieczeń i podjąć działania minimalizujące ekspozycję systemu. Wykrycie i reakcja na incydenty mogą wymagać analizy logów i monitorowania nietypowych zachowań.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji i łatek od producenta Fortinet oraz ich szybkie wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję urządzeń FortiOS w sieci, monitorować logi pod kątem podejrzanych żądań HTTP oraz weryfikować integralność systemu plików. Priorytetowo traktuj incydenty związane z możliwym wykorzystaniem tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS