Podle CISA útočníci ve FortiOS obcházejí záplatu, která jim měla vzít čtecí přístup
Agentura CISA zapsala 27. července chybu CVE-2025-68686 ve FortiOS do katalogu zneužívaných zranitelností. Obchází záplatu, která měla ze zařízení odstranit symbolický odkaz, jímž si útočníci po dřívějším průniku drželi čtecí přístup k souborům. Fortinet ji na své stránce vede jako středně závažnou a u kolonky o známém zneužití má „ne“.

Americká agentura CISA, která odpovídá za kybernetickou bezpečnost federálních úřadů, přidala 27. července do katalogu zneužívaných zranitelností dvě položky. Vedle chyby v orchestrátoru Arista VeloCloud je to CVE-2025-68686 ve FortiOS, tedy v systému, na kterém běží firewally FortiGate. Zápis do katalogu znamená jediné: agentura má doklady o tom, že se chyba používá při útocích. Napsala to i do oznámení z téhož dne.
Odkaz, který přežil aktualizaci
K čemu je taková chyba útočníkovi dobrá, se pochopí jen s rokem starým pozadím. Fortinet 10. dubna 2025 popsal postup, který útočník používal poté, co se do zařízení dostal některou ze starších děr; firma jmenovala FG-IR-22-398, FG-IR-23-097 a FG-IR-24-015. Ve složce, ze které se pro SSL-VPN vydávají jazykové soubory, vytvořil symbolický odkaz spojující uživatelský souborový systém s kořenovým. Změna proběhla v uživatelské části, a tím se vyhnula odhalení.
Podstatné je, co následovalo. Zákazník mohl zařízení mezitím aktualizovat na verzi, která původní díry opravila, a odkaz tam přesto zůstal. Útočník si tak dál mohl číst soubory na zařízení, konfiguraci nevyjímaje. Fortinet tehdy do nových vydání přidal kód, který odkaz najde a smaže, a upravil rozhraní SSL-VPN tak, aby vydávalo jen očekávané soubory. Zároveň napsal, koho se věc netýká: kdo SSL-VPN nikdy nezapnul, postižený není. To platí i pro nynější chybu.
Co obchází CVE-2025-68686
Nová chyba míří přesně na ten úklid. Podle poradenství FG-IR-25-934 může vzdálený nepřihlášený útočník upravenými požadavky HTTP obejít záplatu, kterou Fortinet na mechanismus s odkazem vyvinul. Soubory, ke kterým mu měla zavřít cestu, si tedy přečte znovu.
Jeden předpoklad to má, a dost zásadní: zneužít se to dá jen tam, kde už útočník zařízení ovládl jinou zranitelností a dostal se na úroveň souborového systému. Není to tedy cesta dovnitř, ale způsob, jak v už napadeném zařízení zůstat. Fortinet to na stránce uvádí zvlášť a stejná věta stojí i v popisu v katalogu CISA.
Které verze a co s nimi
Seznam v poradenství vypadá takhle:
- FortiOS 7.6.0 až 7.6.1 – přejít na 7.6.2 nebo novější,
- FortiOS 7.4.0 až 7.4.6 – přejít na 7.4.7 nebo novější,
- FortiOS 7.2, 7.0 a 6.4 – všechny verze, oprava v téže řadě není a je potřeba přejít na opravené vydání.
Poslední řádek stojí za pozornost. Loňský zápis na blogu ještě jmenoval jako opravené i verze 7.2.11, 7.0.17 a 6.4.16, u obejití záplaty už Fortinet u řad 7.2, 7.0 a 6.4 píše „všechny verze“ a odkazuje na svůj nástroj pro plánování přechodu. Kdo tedy loni sáhl po 7.2.11 a zůstal na ní, opravu nemá. Pro ty, kdo aktualizovat hned nemůžou, je v databázi FMWP 26.033 virtuální záplata označená FG-VD-60389.0day. Chybu nahlásil v režimu odpovědného oznámení Peter Gabaldon ze společnosti ITRESIT.
Střední závažnost, a přesto mezi zneužívanými
Čísla kolem téhle chyby jsou nezvykle mírná. Fortinet jí dal skóre CVSS 5,3 a závažnost „střední“, záznam v americké databázi NVD uvádí 5,9 s vektorem CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, tedy rovněž střední. Rozdíl mezi oběma čísly nikdo z hodnotitelů nevysvětluje. Nízké skóre plyne z vektoru: útok je označený za obtížný (AC:H) a dopad má jen na důvěrnost dat (C:H/I:N/A:N), tedy ani na přepis dat, ani na dostupnost.
Zajímavější nesoulad je jinde. Stránka Fortinetu má v přehledové tabulce kolonku o známém zneužití vyplněnou slovem „ne“. Vyšla 10. února 2026, naposledy upravená byla 12. března 2026, tedy dávno předtím, než CISA chybu mezi zneužívané zapsala, a do 1. srpna se ten údaj nezměnil. Katalog CISA má naopak u kolonky o použití při vydírání napsáno, že se to neví.
Že v katalogu skončí chyba se středním hodnocením, není nijak výjimečné. O dva dny později do něj přibylo pevně zapsané heslo ve správě firewallů Cisco a to má v NVD od výrobce rovněž 5,3.
Lhůta do 10. srpna a nová směrnice
Federální úřady mají podle záznamu v katalogu čas do 10. srpna 2026. Ta lhůta neplyne ze starých pravidel: směrnice BOD 26-04 z 10. června 2026 zrušila a nahradila dvě starší, BOD 22-01 z listopadu 2021, kterou katalog vznikl, a BOD 19-02 z dubna 2019. Nová směrnice neurčuje jedinou lhůtu pro všechno, ale řadí opravy podle čtyř hledisek: jestli je zařízení dostupné z internetu, jestli je chyba v katalogu, jestli jde útok zautomatizovat a jak velkou kontrolu nad zařízením útočníkovi dá. Samotný katalog čítá ve vydání z 29. července 1 656 položek.
Mimo americkou státní správu je otázka jiná než dodržení lhůty. FortiOS 7.2, 7.0 a 6.4 jsou postižené v plném rozsahu, takže se rozhoduje o přechodu na novější řadu. A kdo měl SSL-VPN zapnutou v době, kdy se původní postup s odkazem objevil, má důvod se na zařízení podívat i tehdy, když je dávno aktualizované: Fortinet tenkrát doporučil brát celou konfiguraci jako možná vyzrazenou.