Ein authentifizierter Angreifer kann über präparierte HTTP-Anfragen oder CLI-Kommandos beliebige Betriebssystembefehle auf einer FortiWeb-Appliance ausführen – bis hin zur vollständigen Übernahme des Geräts. Fortinet beobachtet aktive Ausnutzung in freier Wildbahn; die Lücke wird häufig mit dem Authentifizierungs-Bypass CVE-2025-64446 verkettet, der die benötigten Rechte erst liefert.
Advisory als PDF herunterladenFortiWeb bereinigt Eingaben in einer Verwaltungsfunktion nicht ausreichend, bevor sie an eine Betriebssystem-Shell weitergereicht werden (CWE-78). Ein authentifizierter Angreifer kann so über präparierte HTTP-Anfragen oder CLI-Kommandos eigene Befehle in den zugrunde liegenden Kontext einschleusen und mit den Rechten der Appliance ausführen. In der Praxis wird die zunächst nötige Authentifizierung häufig über den parallelen Path-Traversal-/Auth-Bypass CVE-2025-64446 beschafft – die Kombination macht aus einer „Nur-für-Angemeldete“-Lücke einen faktisch vorauthentifizierungsfreien Angriffsweg.
| FortiWeb-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 8.0 | 8.0.0 – 8.0.1 | 8.0.2 |
| 7.6 | 7.6.0 – 7.6.5 | 7.6.6 |
| 7.4 | 7.4.0 – 7.4.10 | 7.4.11 |
| 7.2 | 7.2.0 – 7.2.11 | 7.2.12 |
| 7.0 | 7.0.0 – 7.0.11 | 7.0.12 |
| 6.4 · FortiAppSec Cloud | nicht betroffen | — |
Fortinet nennt für jeden Zweig eine feste Fixversion („oder höher“). Exakte Build-Stände gegen das Hersteller-Advisory FG-IR-25-513 des eigenen Zweigs abgleichen. FortiWeb 6.4 sowie der Cloud-Dienst FortiAppSec Cloud sind laut Fortinet nicht betroffen.
Regulatorischer Hinweis: Eine bestätigte Kompromittierung der Perimeter-Firewall kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Perimeter abriegeln, patchen, dann Kompromittierung ausschließen.
8.0.2 · 7.6.6 · 7.4.11 · 7.2.12 · 7.0.12 oder höher). Denselben Patch-Vorgang nutzen, um auch den verketteten Auth-Bypass CVE-2025-64446 zu schließen.POST-Anfragen an die FortiWeb-Management-/API-OberflächeCVE-2025-64446Zur Einordnung: Zu dieser Schwachstelle sind zum Stand dieses Dokuments keine belastbaren, herstellerbestätigten Netz-IoCs (feste Angreifer-IPs oder Datei-Hashes) öffentlich – die genannten Punkte sind Verhaltensindikatoren. Maßgeblich ist die Auswertung Ihrer eigenen FortiWeb-Admin-, System- und Zugriffs-Logs; verketten Sie die Analyse mit den IoCs zu CVE-2025-64446.
Wichtig: Der Angriff setzt Authentifizierung voraus – in der beobachteten Praxis wird diese jedoch über den verketteten Bypass CVE-2025-64446 beschafft, sodass der Schutz durch „nur für Angemeldete“ in der Realität nicht trägt. Beide CVEs zusammen behandeln.
Fortinet PSIRT Advisory FG-IR-25-513 (CVE-2025-58034) · NVD (CVSS 3.1 Basiswert 7,2) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 18.11.2025, Frist 25.11.2025) · Fortinet-Advisory FG-IR-25-910/CVE-2025-64446 (verkettete Schwachstelle). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Unerwartete Admin-Aktivität und anomale Systembefehle auf der FortiWeb-Appliance. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Regelwerk, Firmwarestand und Ausnahmen bleiben im Blick, damit Sicherheitsupdates nicht im Change-Prozess liegen bleiben.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.