Клиенти на Fortinet съобщават, че нападатели активно експлоатират заобикаляне на кръпка (patch bypass) за критичната уязвимост CVE-2025-59718, засягаща FortiGate. По тревожни данни, дори системи с инсталирани актуализации продължават да бъдат компрометирани.
Според администратори, Fortinet е потвърдила, че последната версия FortiOS 7.4.10 не отстранява напълно уязвимостта за заобикаляне на автентикация, която трябваше да бъде закърпена още в началото на декември с FortiOS 7.4.9. Очаква се компанията да пусне FortiOS 7.4.11, 7.6.6 и 8.0.0 в близките дни, за да затвори окончателно пробойната.
Реални инциденти и доказателства за експлоатация
Администратори споделят идентични индикации за компрометиране на системи, работещи с FortiOS 7.4.9:
-
Засечени са злонамерени SSO логини, водещи до създаване на нови администраторски акаунти.
-
В логове се вижда SSO вход от cloud-init@mail.io и IP 104.28.244.114, последван от създаване на системен администратор.
-
Моделите на атака съвпадат с наблюденията на Arctic Wolf от декември 2025 г., където уязвимостта е използвана чрез злонамерено изработени SAML съобщения за превземане на администраторски акаунти.
Друг администратор потвърждава същата активност и добавя, че екипът разработчици на Fortinet е потвърдил, че уязвимостта продължава да съществува или не е коректно отстранена във v7.4.10.
Липса на официален отговор и спешни препоръки
Медии са потърсили Fortinet за коментар, но официален отговор засега липсва. До публикуване на напълно коригирана версия на FortiOS, администраторите са настоятелно съветвани да предприемат временни мерки.
Най-важната незабавна защита:
-
Деактивирайте FortiCloud SSO за административен вход, ако е активиран.
През интерфейса:
-
System -> Settings -> Allow administrative login using FortiCloud SSO -> Off
През CLI:
Обхват на риска и текущо състояние
По подразбиране FortiCloud SSO не е активиран, ако устройството не е регистрирано във FortiCare, което ограничава броя на засегнатите системи. Въпреки това:
-
Shadowserver откри над 25 000 устройства с активиран FortiCloud SSO онлайн в средата на декември.
-
В момента над 11 000 все още са достъпни от интернет и потенциално уязвими.
CISA добави CVE-2025-59718 в списъка си с активно експлоатирани уязвимости, задължавайки федералните агенции в САЩ да приложат корекции в рамките на една седмица.
Допълнителна ескалация на заплахите
Паралелно с това, хакери активно експлоатират и критична уязвимост във FortiSIEM, за която вече има публично достъпен proof-of-concept експлойт, позволяващ изпълнение на код с root привилегии върху некоригирани системи.
Случаят подчертава реалния риск от непълни кръпки и нуждата от временни защитни мерки, докато доставчикът публикува окончателни корекции. Организациите с Fortinet инфраструктура трябва незабавно да проверят конфигурациите си, да ограничат SSO функционалности и да следят за подозрителни администраторски събития в логовете.









