Fortinet, FortiWeb web uygulaması güvenlik duvarındaki kritik bir sıfır gün güvenlik açığını sessizce yamaladığını doğruladı ve bu güvenlik açığı şu anda "vahşi ortamda büyük ölçüde istismar ediliyor."
Kimliği doğrulanmamış saldırganların, İnternet'e açık cihazlarda yeni yönetici kullanıcılar oluşturmak için Ekim ayı başlarında bilinmeyen bir FortiWeb yol geçiş kusurundan yararlandıkları yönündeki raporların ardından kusur sessizce yamalandı.
Saldırılar ilk olarak 6 Ekim'de, bir kavram kanıtı istismarı yayınlayan ve /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi adresine HTTP POST istekleri göndermek için "bilinmeyen bir Fortinet istismarının (muhtemelen bir CVE-2022-40684 çeşidi)" kullanıldığını bildiren tehdit istihbarat firması Defused tarafından tespit edildi. Yerel yönetici düzeyinde hesaplar oluşturmak için Fortinet uç noktası.
Perşembe günü, watchTowr Labs güvenlik araştırmacıları da bir istismarın tanıtımını yaptı ve savunucuların savunmasız cihazları tanımlamasına yardımcı olmak için "FortiWeb Authentication Bypass Artifact Generator" adlı bir araç yayınladı.
Siber güvenlik firması Rapid7, kusurun FortiWeb'in 8.0.1 ve önceki sürümlerini etkilediğini ekledi ve kamuya açık kavram kanıtlama istismarının 8.0.2 sürümüne güncellendikten sonra artık çalışmadığını doğruladı.
Bugün Fortinet, saldırganların, FortiWeb'in GUI bileşenindeki, kimliği doğrulanmamış saldırganların hazırlanmış HTTP veya HTTPS istekleri yoluyla yama uygulanmamış sistemlerde yönetim komutları yürütmesine olanak tanıyan bir yol karışıklığı güvenlik açığından (artık CVE-2025-64446 olarak izleniyor) aktif olarak yararlandığını açıkladı.
Şirket, Cuma günkü güvenlik duyurusunda "Fortinet bunun vahşi ortamda istismar edildiğini gözlemledi" dedi ve bu, sıfır günün, CVE-2025-64446 aktif istismarının ilk raporundan üç hafta sonra, 28 Ekim'de yayınlanan FortiWeb 8.0.2'de yamalandığını doğruladı.
CISA ayrıca Cuma günü aktif olarak yararlanılan güvenlik açıkları kataloğuna CVE-2025-64446 yol geçiş kusurunu da ekleyerek ABD federal kurumlarının sistemlerine 21 Kasım'a kadar yama yapmalarını emretti.
Siber güvenlik kurumu, "Bu tür bir güvenlik açığı, kötü niyetli siber aktörler için sık görülen bir saldırı vektörüdür ve federal kuruluş için önemli riskler oluşturur" uyarısında bulundu.
FortiWeb 8.0.2'ye hemen yükseltme yapamayan yöneticiler, internete yönelik tüm yönetim arayüzleri için HTTP veya HTTPS'yi devre dışı bırakmalı ve erişimin güvenilir ağlarla sınırlı olduğundan emin olmalıdır.
Fortinet ayrıca müşterilerine yapılandırmalarını kontrol etmelerini ve yeni yetkisiz yönetici hesapları ve diğer beklenmedik değişiklikler için günlükleri incelemelerini tavsiye etti.
BleepingComputer, devam eden bu saldırılarla ilgili sorularını Fortinet'e iletti ancak henüz bir yanıt alamadık.
Ağustos ayında Fortinet, siber güvenlik şirketi GreyNoise'un Fortinet SSL VPN'lerini hedef alan kaba kuvvet saldırılarında büyük bir artış olduğu konusunda uyarmasından bir gün sonra, FortiSIEM güvenlik izleme çözümünde kamuya açık bir yararlanma koduyla kritik bir komut ekleme kusurunu (CVE-2025-25256) yamaladı.
Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.
Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.
Yönetici kullanıcılar oluşturmak için herkese açık PoC'den yararlanılan Fortinet FortiWeb kusuru
Kritik Fortinet hatası 150.000 cihazı etkileyebilir
Palo Alto Networks giriş portallarını hedef alan taramalarda büyük artış
ASUS, DSL serisi yönlendiricilerdeki kritik kimlik doğrulama hatası konusunda uyardı
CISA, federalleri aktif olarak istismar edilen Cisco kusurlarını tamamen düzeltmeleri konusunda uyardı
Kaynak: Bleeping Computer