Ein nicht authentifizierter Angreifer aus dem Netz kann über eine speziell präparierte HTTP-Anfrage an das SSL-VPN-Webportal beliebige FortiOS-Systemdateien auslesen. Besonders brisant: die Session-Datei sslvpn_websession enthält Benutzernamen und Passwörter aktiver VPN-Nutzer im Klartext. Mit diesen Zugangsdaten steht der Fernzugang ins Unternehmensnetz offen. Die Schwachstelle wird seit 2019 aktiv ausgenutzt und ist bis heute ein bevorzugtes Einfallstor für Ransomware- und Staatsakteure.
Advisory als PDF herunterladenDas SSL-VPN-Webportal von FortiOS prüft in den betroffenen Versionen den lang-Parameter der Sprachdatei-Anfrage nicht ausreichend. Über eingeschleuste Verzeichniswechsel (../) kann ein nicht authentifizierter Angreifer aus dem Verzeichnisbaum ausbrechen und beliebige Systemdateien herunterladen – insbesondere /dev/cmdb/sslvpn_websession, in der Zugangsdaten angemeldeter VPN-Nutzer im Klartext abgelegt sind.
lang-Parameter bricht aus dem Verzeichnis aussslvpn_websession liefert Benutzernamen und Passwörter im Klartext| FortiOS-Version | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 5.4 | 5.4.6 – 5.4.12 | 5.4.13 |
| FortiOS 5.6 | 5.6.3 – 5.6.7 | 5.6.8 |
| FortiOS 6.0 | 6.0.0 – 6.0.4 | 6.0.5 / 6.2.0 |
| FortiProxy | 1.0.0 – 1.2.8, 2.0.0 | 1.2.9 / 2.0.1 |
Betroffen sind ausschließlich Geräte mit aktiviertem SSL-VPN-Webportal in den genannten FortiOS- und FortiProxy-Versionen. FortiOS 6.2.0 und neuer sowie die genannten Patch-Stände sind nicht mehr anfällig. Reine IPsec-VPN-Konfigurationen ohne SSL-VPN-Webportal sind von dieser Lücke nicht betroffen.
Regulatorischer Hinweis: Ein bestätigter Abfluss von Zugangsdaten oder personenbezogenen Daten kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Exposition prüfen, patchen, alle VPN-Zugangsdaten rotieren, Kompromittierung ausschließen.
config vpn ssl settings
unset source-interface
endFortiOS 5.4.13, 5.6.8, 6.0.5 oder 6.2.0 und neuer (FortiProxy 1.2.9 / 2.0.1). Damit ist der Path Traversal geschlossen./remote/fgt_lang und ../-Sequenzen sowie auf VPN-Anmeldungen aus untypischen Quell-IPs durchsuchen. Fehlende Logs für den relevanten Zeitraum sind selbst ein Warnsignal./remote/fgt_lang?lang=/../../../..//////////dev/cmdb/sslvpn_websession../-Verzeichniswechseln/remote/fgt_lang aus fremden QuellenZur Einordnung: Der zuverlässigste Nachweis ist die Auswertung der SSL-VPN- und Web-Zugriffslogs auf den Exploit-Pfad. Da die betroffenen Geräte teils seit 2019 exponiert waren, reicht das Fehlen von Treffern im aktuellen Log nicht als Entwarnung – historische Logs und eine mögliche frühere Kompromittierung sind mit zu bewerten.
Wichtig: Der Kern des Risikos liegt nicht im bloßen Dateizugriff, sondern in den ausgelesenen Klartext-Zugangsdaten: Sind VPN-Passwörter einmal abgeflossen, bleibt der Fernzugang auch nach dem Patch bestehen. Deshalb ist die Rotation aller Zugangsdaten und die Einführung von Multi-Faktor-Authentifizierung ebenso wichtig wie das Update.
Fortinet PSIRT Advisory FG-IR-18-384 (Fixes: FortiOS 5.4.13 / 5.6.8 / 6.0.5 / 6.2.0, FortiProxy 1.2.9 / 2.0.1) · NVD (NIST CVSS 3.1: 9,8 KRITISCH; Fortinet CVSS 3.1: 9,1; CWE-22) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 03.11.2021). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversion gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Path-Traversal-Anfragen an /remote/fgt_lang und VPN-Anmeldungen mit darüber abgeflossenen Zugangsdaten. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
STRUKTURELL
Solange der Dienst aus dem Internet erreichbar ist, bleibt er Ziel. Mittelfristig kann ein ZTNA-Ansatz diese Exposition verringern. Kurzfristig zählt der Patch.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.