Ein nicht authentifizierter Angreifer aus dem Internet kann über den Fabric Connector von FortiWeb SQL-Befehle einschleusen und diese bis zur Codeausführung mit Root-Rechten eskalieren – ohne gültige Anmeldedaten. Betroffen ist jedes Gerät mit erreichbarem HTTP/HTTPS-Management-Interface; öffentliche Exploits kursieren, die Ausnutzung läuft seit Juli 2025.
Advisory als PDF herunterladenDie Authentifizierungsfunktion des Fabric Connectors übernimmt den Token aus dem Authorization-Header ungeprüft in eine SQL-Abfrage – ein klassischer, unauthentifizierter SQL-Injection-Punkt. Über INTO OUTFILE lässt sich damit eine Python-Datei in das site-packages-Verzeichnis schreiben, die beim nächsten CGI-Aufruf ausgeführt wird. So wird aus der Datenbank-Injektion eine Codeausführung mit Root-Rechten.
/api/fabric/*, Token landet ungefiltert in der DB-AbfrageSELECT … INTO OUTFILE eine Python-Datei ins site-packages-Verzeichnis schreiben| FortiWeb-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 7.6 | 7.6.0 – 7.6.3 | 7.6.4 |
| 7.4 | 7.4.0 – 7.4.7 | 7.4.8 |
| 7.2 | 7.2.0 – 7.2.10 | 7.2.11 |
| 7.0 | 7.0.0 – 7.0.10 | 7.0.11 |
| 6.4 · älter | nicht betroffen | — |
Praktisch angreifbar sind nur Geräte mit erreichbarem HTTP/HTTPS-Management-Interface. FortiWeb 6.4 und ältere Zweige sind laut Hersteller nicht betroffen. Exakte Build-Ranges gegen das Advisory FG-IR-25-151 abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff bzw. eine Codeausführung auf der WAF kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Interface abschotten vor Patch, Patch vor Entwarnung.
allowaccess entfernen und auf vertrauenswürdige Hosts / VPN beschränken:config system interface
edit <port>
set allowaccess ping ssh
next
end7.6.4 · 7.4.8 · 7.2.11 · 7.0.11 oder höher). Fortinet hat für alle betroffenen Zweige feste Builds veröffentlicht..pth/.py-Dateien prüfen und die IoCs unten abgleichen. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Root-Zugriff./api/fabric/device/status und weitere /api/fabric/*-Endpunkte mit gefälschtem Authorization-HeaderUNION SELECT, INTO OUTFILE · Datenbank-Fehlermeldungen.pth / .py-Dateien im Python-site-packages-Verzeichnis · Ausführung via CGI (ml-draw.py)Zur Einordnung: Die genannten Endpunkte sind reguläre Fabric-Connector-Aufrufe – auffällig erst mit SQL-Payload im Authorization-Header. Datei- und Log-Marker sind eine Momentaufnahme der beobachteten Kampagne und kein Ersatz für die Analyse Ihrer Zugriffs- und Systemlogs.
Wichtig: Eine erfolgreiche Ausnutzung hinterlässt schreibenden Root-Zugriff auf dem Gerät. Ein reiner Patch entfernt bereits untergeschobene Dateien, Konten oder Persistenz nicht – ohne Prüfung des Systems bleibt eine erfolgte Kompromittierung unsichtbar.
Fortinet PSIRT Advisory FG-IR-25-151 (CVE-2025-25257) · NVD (nvd.nist.gov, CVSS 3.1 Basiswert 9,8) · CISA Known Exploited Vulnerabilities Catalog (Aufnahme 18.07.2025, Frist 08.08.2025). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: SQL-Injection-Muster in Fabric-API-Aufrufen und neu angelegte Dateien im Python-Verzeichnis. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
PROJEKT
Management-Oberflächen sind wiederkehrend betroffen. Ein Test zeigt, welche davon bei Ihnen erreichbar sind, bevor es jemand anderes herausfindet.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.