Ein nicht authentifizierter Angreifer aus dem Netz kann über einen Heap-basierten Pufferüberlauf im SSL-VPN von FortiOS und FortiProxy beliebigen Code auf der Firewall ausführen – ohne gültige Zugangsdaten und ohne Zutun eines Nutzers. Die Schwachstelle wurde bereits als Zero-Day aktiv ausgenutzt, bevor Fortinet den Patch am 12. Dezember 2022 veröffentlichte, und wird seither in gezielten Angriffen sowie in Verbindung mit persistenten Backdoors eingesetzt.
Advisory als PDF herunterladenDer SSL-VPN-Dienst sslvpnd von FortiOS und FortiProxy verarbeitet speziell präparierte Anfragen fehlerhaft: Eine numerische Trunkierung führt dazu, dass zu viele Daten in einen zu klein bemessenen Speicherbereich auf dem Heap geschrieben werden (Heap-based Buffer Overflow). Ein nicht authentifizierter Angreifer kann diesen Überlauf über das offene VPN-Web-Interface auslösen und so beliebigen Code mit den Rechten des Dienstes auf der Firewall ausführen.
sslvpnd aus| Produkt / Zweig | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 7.2 | 7.2.0 – 7.2.2 | 7.2.3 |
| FortiOS 7.0 | 7.0.0 – 7.0.8 | 7.0.9 |
| FortiOS 6.4 | 6.4.0 – 6.4.10 | 6.4.11 |
| FortiOS 6.2 | 6.2.0 – 6.2.11 | 6.2.12 |
| FortiOS 6.0 | 6.0.0 – 6.0.15 | 6.0.16 |
| FortiOS 5.x | 5.0 – 5.6 (alle) | auf 6.4.11+ migrieren |
| FortiProxy 7.2 / 7.0 / 2.0 | ≤ 7.2.1 / ≤ 7.0.7 / ≤ 2.0.11 | 7.2.2 / 7.0.8 / 2.0.12 |
Verwundbar sind ausschließlich Geräte mit aktiviertem SSL-VPN. FortiProxy sowie die 6K/7K-Modelle (FortiOS-6K7K) sind ebenfalls betroffen und in eigenen Zweigen zu patchen. FortiOS 5.x erhält keinen Fix mehr und muss auf eine unterstützte, gepatchte Version migriert werden. Ist SSL-VPN nicht im Einsatz, besteht über diese Lücke kein direkter Angriffsweg – die Prüfung der Konfiguration ist trotzdem geboten.
Regulatorischer Hinweis: Eine bestätigte Kompromittierung der Perimeter-Firewall oder ein Abfluss personenbezogener Daten kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – exponierte VPNs prüfen, patchen, auf Kompromittierung untersuchen, Zugangsdaten rotieren.
FortiOS 7.2.3, 7.0.9, 6.4.11, 6.2.12 oder 6.0.16. Nicht mehr unterstützte 5.x-Geräte auf eine gepatchte Version migrieren.grep -i 'sslvpnd' crashlog | grep 'Signal 11'/data/lib/libips.bak, libgif.so, libiptcp.so,libipudp.so, libjepg.so, /data/etc/wxd.conf, /var/.sslvpnconfigbkapplication:sslvpnd … Signal 11 received, BacktraceZur Einordnung: Die genannten Dateipfade, IPs und Crash-Log-Signaturen stammen aus dem Fortinet-Advisory FG-IR-22-398 und dokumentieren beobachtete Angriffe – ihr Fehlen schließt eine Kompromittierung nicht aus. Der zuverlässigste Nachweis ist eine forensische Prüfung von Dateisystem, Konfiguration und Logs gegen einen bekannten sauberen Stand.
Wichtig: Der Kern des Risikos liegt in der Persistenz: Angreifer haben diese Lücke genutzt, um dauerhafte Backdoors auf der Firewall zu hinterlegen und Konfiguration wie Logs zu manipulieren. Ein Patch schließt die Schwachstelle, entfernt aber keinen bereits erlangten Zugang. Deshalb ist die Prüfung auf Kompromittierung ebenso wichtig wie das Update.
Fortinet PSIRT Advisory FG-IR-22-398 (veröffentlicht 12.12.2022, Fortinet-CVSS 9,3) · NVD CVE-2022-42475 (CVSS 3.1: 9,8 KRITISCH, Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, CWE-787 / CWE-197) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 13.12.2022, Frist 03.01.2023). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Crash-Einträge des SSL-VPN-Dienstes, Verbindungen zu bekannten Angreifer-IPs und verdächtige Dateien auf FortiOS-Geräten. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
STRUKTURELL
Solange der Dienst aus dem Internet erreichbar ist, bleibt er Ziel. Mittelfristig kann ein ZTNA-Ansatz diese Exposition verringern. Kurzfristig zählt der Patch.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.