Ein nicht authentifizierter Angreifer aus dem Netz kann über einen Heap-basierten Pufferüberlauf in der SSL-VPN-Komponente von FortiOS und FortiProxy beliebigen Code auf der Firewall ausführen – ohne gültige Zugangsdaten und ohne Zutun eines Nutzers. Betroffen ist genau das Gerät, das das Unternehmensnetz nach außen absichern soll. Die unter dem Namen „XORtigate“ bekannte Schwachstelle wird aktiv ausgenutzt und steht im CISA-KEV-Katalog, auch im Zusammenhang mit Ransomware.
Advisory als PDF herunterladenDie SSL-VPN-Komponente von FortiOS und FortiProxy verarbeitet speziell präparierte Anfragen fehlerhaft und schreibt dabei über die Grenzen eines Speicherbereichs auf dem Heap hinaus (Heap-based Buffer Overflow, CWE-122 / CWE-787). Ein nicht authentifizierter Angreifer kann diesen Überlauf gezielt ausnutzen, um eigenen Code einzuschleusen und auf dem Gerät auszuführen. Anfällig ist jedes System mit aktiviertem SSL-VPN-Webportal.
| FortiOS / FortiProxy-Version | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 7.2 | 7.2.0 – 7.2.4 | 7.2.5 |
| FortiOS 7.0 | 7.0.0 – 7.0.11 | 7.0.12 |
| FortiOS 6.4 | 6.4.0 – 6.4.12 | 6.4.13 |
| FortiOS 6.2 | 6.2.0 – 6.2.13 | 6.2.14 |
| FortiOS 6.0 | 6.0.0 – 6.0.16 | 6.0.17 |
| FortiProxy 7.2 | 7.2.0 – 7.2.3 | 7.2.4 |
| FortiProxy 7.0 | 7.0.0 – 7.0.9 | 7.0.10 |
| FortiProxy 2.0 | 2.0.0 – 2.0.12 | 2.0.13 |
| FortiProxy 1.1 / 1.2 | alle Versionen | auf gepatchten Zweig migrieren |
Betroffen sind FortiOS und FortiProxy in den genannten Versionen mit aktiviertem SSL-VPN. Fortinet nennt zusätzlich die FortiOS-6K7K-Plattformen mit eigenen Fixständen – prüfen Sie diese anhand des Hersteller-Advisories. Systeme ohne aktiviertes SSL-VPN sind für diese Schwachstelle nicht angreifbar; ein Update wird dennoch dringend empfohlen.
Regulatorischer Hinweis: Firewalls sind zentrale Sicherheitskomponenten – eine bestätigte Kompromittierung oder ein Abfluss von Zugangs- bzw. personenbezogenen Daten kann eine meldepflichtige Verletzung darstellen: DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – SSL-VPN absichern, patchen, Zugangsdaten rotieren, Kompromittierung ausschließen.
SSL-VPN aktiviert und aus dem Internet erreichbar ist. Version über die CLI (get system status) oder die Weboberfläche verifizieren.7.2.5 / 7.0.12 / 6.4.13 / 6.2.14 / 6.0.17 oder neuer, FortiProxy entsprechend 7.2.4 / 7.0.10 / 2.0.13. Damit ist der Pufferüberlauf geschlossen.SSL-VPN vollständig deaktivieren. Von Fortinet als einzige belastbare Behelfsmaßnahme benannt – eine reine Firewall-Regel auf dem betroffenen Gerät genügt nicht.execute log filter category event ; execute log displaysslvpnd-Prozesses oder Crash-LogsZur Einordnung: Die Ausnutzung läuft über reguläre SSL-VPN-Anfragen und hinterlässt nicht zwingend eindeutige Spuren. Fortinet nennt Abstürze des SSL-VPN-Dienstes als möglichen Hinweis; der zuverlässigste Indikator bleibt die Auswertung Ihrer VPN- und Authentifizierungs-Logs sowie ein Abgleich mit den offiziellen IoCs von Fortinet und CISA.
Wichtig: Diese Schwachstelle trifft die Firewall selbst – das Gerät, das das Netz schützen soll. Weil sie unauthentifiziert und aus dem Internet ausnutzbar ist, aktiv ausgenutzt wird und im KEV-Katalog steht, zählt jede Stunde. Wer nicht sofort patchen kann, muss das SSL-VPN abschalten. Und da bereits abgeflossene Zugangsdaten einen Patch überdauern, ist deren Rotation ebenso wichtig wie das Update.
Fortinet PSIRT Advisory FG-IR-23-097 (veröffentlicht 12.06.2023, Fixversionen) · NVD CVE-2023-27997 (CVSS 3.1: 9,8 KRITISCH, Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, CWE-787 / CWE-122; Fortinet-eigener Score 9,2) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 13.06.2023, Frist 04.07.2023, Nutzung u. a. in Ransomware) · Bishop Fox Attack Research („XORtigate“, PoC). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversion gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Anomale SSL-VPN-Anfragen, Abstürze des sslvpnd-Prozesses und verdächtige VPN-Anmeldungen auf Fortinet-Geräten. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
STRUKTURELL
Solange der Dienst aus dem Internet erreichbar ist, bleibt er Ziel. Mittelfristig kann ein ZTNA-Ansatz diese Exposition verringern. Kurzfristig zählt der Patch.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.