Přeskočit na obsah
Magazín Chatujme.cz
Bezpečnost · čtení na 3 min

Podle CISA útočníci ve FortiOS obcházejí záplatu, která jim měla vzít čtecí přístup

Agentura CISA zapsala 27. července chybu CVE-2025-68686 ve FortiOS do katalogu zneužívaných zranitelností. Obchází záplatu, která měla ze zařízení odstranit symbolický odkaz, jímž si útočníci po dřívějším průniku drželi čtecí přístup k souborům. Fortinet ji na své stránce vede jako středně závažnou a u kolonky o známém zneužití má „ne“.

Firewall Fortinet FortiGate 6501F v provedení do racku
Firewall Fortinet FortiGate 6501F. Chyba se týká části FortiOS, která pro SSL-VPN vydává jazykové soubory. Foto: Premeditated, Wikimedia Commons (CC BY-SA 4.0)

Americká agentura CISA, která odpovídá za kybernetickou bezpečnost federálních úřadů, přidala 27. července do katalogu zneužívaných zranitelností dvě položky. Vedle chyby v orchestrátoru Arista VeloCloud je to CVE-2025-68686 ve FortiOS, tedy v systému, na kterém běží firewally FortiGate. Zápis do katalogu znamená jediné: agentura má doklady o tom, že se chyba používá při útocích. Napsala to i do oznámení z téhož dne.

Odkaz, který přežil aktualizaci

K čemu je taková chyba útočníkovi dobrá, se pochopí jen s rokem starým pozadím. Fortinet 10. dubna 2025 popsal postup, který útočník používal poté, co se do zařízení dostal některou ze starších děr; firma jmenovala FG-IR-22-398, FG-IR-23-097 a FG-IR-24-015. Ve složce, ze které se pro SSL-VPN vydávají jazykové soubory, vytvořil symbolický odkaz spojující uživatelský souborový systém s kořenovým. Změna proběhla v uživatelské části, a tím se vyhnula odhalení.

Podstatné je, co následovalo. Zákazník mohl zařízení mezitím aktualizovat na verzi, která původní díry opravila, a odkaz tam přesto zůstal. Útočník si tak dál mohl číst soubory na zařízení, konfiguraci nevyjímaje. Fortinet tehdy do nových vydání přidal kód, který odkaz najde a smaže, a upravil rozhraní SSL-VPN tak, aby vydávalo jen očekávané soubory. Zároveň napsal, koho se věc netýká: kdo SSL-VPN nikdy nezapnul, postižený není. To platí i pro nynější chybu.

Co obchází CVE-2025-68686

Nová chyba míří přesně na ten úklid. Podle poradenství FG-IR-25-934 může vzdálený nepřihlášený útočník upravenými požadavky HTTP obejít záplatu, kterou Fortinet na mechanismus s odkazem vyvinul. Soubory, ke kterým mu měla zavřít cestu, si tedy přečte znovu.

Jeden předpoklad to má, a dost zásadní: zneužít se to dá jen tam, kde už útočník zařízení ovládl jinou zranitelností a dostal se na úroveň souborového systému. Není to tedy cesta dovnitř, ale způsob, jak v už napadeném zařízení zůstat. Fortinet to na stránce uvádí zvlášť a stejná věta stojí i v popisu v katalogu CISA.

Které verze a co s nimi

Seznam v poradenství vypadá takhle:

  • FortiOS 7.6.0 až 7.6.1 – přejít na 7.6.2 nebo novější,
  • FortiOS 7.4.0 až 7.4.6 – přejít na 7.4.7 nebo novější,
  • FortiOS 7.2, 7.0 a 6.4 – všechny verze, oprava v téže řadě není a je potřeba přejít na opravené vydání.

Poslední řádek stojí za pozornost. Loňský zápis na blogu ještě jmenoval jako opravené i verze 7.2.11, 7.0.17 a 6.4.16, u obejití záplaty už Fortinet u řad 7.2, 7.0 a 6.4 píše „všechny verze“ a odkazuje na svůj nástroj pro plánování přechodu. Kdo tedy loni sáhl po 7.2.11 a zůstal na ní, opravu nemá. Pro ty, kdo aktualizovat hned nemůžou, je v databázi FMWP 26.033 virtuální záplata označená FG-VD-60389.0day. Chybu nahlásil v režimu odpovědného oznámení Peter Gabaldon ze společnosti ITRESIT.

Střední závažnost, a přesto mezi zneužívanými

Čísla kolem téhle chyby jsou nezvykle mírná. Fortinet jí dal skóre CVSS 5,3 a závažnost „střední“, záznam v americké databázi NVD uvádí 5,9 s vektorem CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, tedy rovněž střední. Rozdíl mezi oběma čísly nikdo z hodnotitelů nevysvětluje. Nízké skóre plyne z vektoru: útok je označený za obtížný (AC:H) a dopad má jen na důvěrnost dat (C:H/I:N/A:N), tedy ani na přepis dat, ani na dostupnost.

Zajímavější nesoulad je jinde. Stránka Fortinetu má v přehledové tabulce kolonku o známém zneužití vyplněnou slovem „ne“. Vyšla 10. února 2026, naposledy upravená byla 12. března 2026, tedy dávno předtím, než CISA chybu mezi zneužívané zapsala, a do 1. srpna se ten údaj nezměnil. Katalog CISA má naopak u kolonky o použití při vydírání napsáno, že se to neví.

Že v katalogu skončí chyba se středním hodnocením, není nijak výjimečné. O dva dny později do něj přibylo pevně zapsané heslo ve správě firewallů Cisco a to má v NVD od výrobce rovněž 5,3.

Lhůta do 10. srpna a nová směrnice

Federální úřady mají podle záznamu v katalogu čas do 10. srpna 2026. Ta lhůta neplyne ze starých pravidel: směrnice BOD 26-04 z 10. června 2026 zrušila a nahradila dvě starší, BOD 22-01 z listopadu 2021, kterou katalog vznikl, a BOD 19-02 z dubna 2019. Nová směrnice neurčuje jedinou lhůtu pro všechno, ale řadí opravy podle čtyř hledisek: jestli je zařízení dostupné z internetu, jestli je chyba v katalogu, jestli jde útok zautomatizovat a jak velkou kontrolu nad zařízením útočníkovi dá. Samotný katalog čítá ve vydání z 29. července 1 656 položek.

Mimo americkou státní správu je otázka jiná než dodržení lhůty. FortiOS 7.2, 7.0 a 6.4 jsou postižené v plném rozsahu, takže se rozhoduje o přechodu na novější řadu. A kdo měl SSL-VPN zapnutou v době, kdy se původní postup s odkazem objevil, má důvod se na zařízení podívat i tehdy, když je dávno aktualizované: Fortinet tenkrát doporučil brát celou konfiguraci jako možná vyzrazenou.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečnost

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.

Bezpečnost

npm 12 přestal spouštět instalační skripty, útočníci se přesunuli k importu

GitHub vydal 8. července npm 12. Instalace balíčku už sama od sebe nespustí žádný cizí skript, což zavírá nejčastěji zneužívanou cestu k počítači vývojáře. Dva útoky ze stejného týdne ale ukázaly, kam obrana nedosáhne: škodlivý kód se v obou případech spouštěl až ve chvíli, kdy program napadený balíček načetl.