Ein nicht authentifizierter Angreifer aus dem Internet kann über eine manipulierte URL an der Authentifizierung des FortiWeb-Managements vorbei administrative Befehle absetzen – und sich damit ein eigenes Administrator-Konto auf der Appliance anlegen. Die Ausnutzung ist trivial, erfolgt mit einer einzigen HTTP-Anfrage und läuft nachweislich seit Anfang Oktober 2025.
Advisory als PDF herunterladenDie GUI des FortiWeb-Managements normalisiert eingehende URLs unzureichend. Über eine relative Pfad-Traversal (?/../../../../../cgi-bin/fwbcgi) lässt sich eine Anfrage an den internen CGI-Handler fwbcgi umleiten. In Verbindung mit einem selbstgesetzten, base64-kodierten CGIINFO-Header wird die Anfrage so verarbeitet, als käme sie mit interner Administrator-Autorisierung – die äußere Authentifizierung entfällt vollständig (CWE-23).
/api/v2.0/cmdb/system/admin?/../../../../../cgi-bin/fwbcgi leitet auf den internen Handler umCGIINFO-Header erzwingt interne Admin-Autorisierung| FortiWeb-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 8.0 | 8.0.0 – 8.0.1 | 8.0.2 |
| 7.6 | 7.6.0 – 7.6.4 | 7.6.5 |
| 7.4 | 7.4.0 – 7.4.9 | 7.4.10 |
| 7.2 | 7.2.0 – 7.2.11 | 7.2.12 |
| 7.0 | 7.0.0 – 7.0.11 | 7.0.12 |
| 6.4 · FortiAppSec Cloud | nicht betroffen | — |
Betroffen sind alle Appliances der Zweige 7.0 bis 8.0 mit erreichbarer Management-GUI. Fortinet nennt die Fixversionen je Zweig verbindlich; exakte Build-Stände gegen das Hersteller-Advisory FG-IR-25-910 des eigenen Zweigs abgleichen. FortiWeb 6.4 und FortiAppSec-Cloud-Umgebungen sind laut Fortinet nicht angreifbar.
Regulatorischer Hinweis: Ein bestätigter unbefugter Admin-Zugriff auf die WAF kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Perimeter schließen vor Patch, Patch vor Entwarnung.
8.0.2 · 7.6.5 · 7.4.10 · 7.2.12 · 7.0.12 (oder neuer). Ab Version 8.0.2 werden Ausnutzungsversuche mit HTTP 403 abgewiesen; der Fix beschränkt den Zugriff auf den internen Handler fwbcgi.prof_admin-Profil prüfen. Bekannte Angreifer-Kontennamen unten abgleichen. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Zugriff./api/v2.0/cmdb/system/admin?/../../../../../cgi-bin/fwbcgiCGIINFO-HeaderTestpoint, trader, trader1hax0r) mit prof_admin-ProfilAnfang Oktober 2025Zur Einordnung: Die genutzten Kontennamen und Passwörter sind eine Momentaufnahme der beobachteten Kampagne und flüchtig – kein Ersatz für eine vollständige Prüfung aller Administrator-Konten und Audit-Logs. Der Erfolg zeigt sich vor allem an neuen, nicht autorisierten Admin-Konten seit Anfang Oktober 2025.
Wichtig: Ein erfolgreicher Angriff hinterlässt vor allem ein zusätzliches, regulär nutzbares Administrator-Konto – ohne Alarm. Ohne Prüfung der Konten- und Audit-Logs bleibt ein bereits erfolgter Zugriff unsichtbar, selbst nach dem Patch.
Fortinet PSIRT Advisory FG-IR-25-910 · NIST NVD CVE-2025-64446 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 14.11.2025) · Rapid7 Emergent Threat Report · Bishop Fox / Qualys / Arctic Wolf Analysen. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die Anlage eines neuen Admin-Kontos und Pfad-Traversal-Anfragen an die Management-GUI. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Regelwerk, Firmwarestand und Ausnahmen bleiben im Blick, damit Sicherheitsupdates nicht im Change-Prozess liegen bleiben.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.