Fortinet hat eine SSRF-Schwachstelle in FortiSandbox behoben, durch die Angreifer mithilfe speziell präparierter HTTP-Anfragen internen Datenverkehr über einen Proxy leiten konnten.
Obwohl Fortinet das Problem als wenig schwerwiegend eingestuft hat, betrifft die Schwachstelle ein Sicherheitsgerät, das häufig in segmentierten Umgebungen eingesetzt wird. Dadurch könnte es als nützlicher Ausgangspunkt dienen, falls der administrative Zugriff jemals kompromittiert wird.
Die Schwachstelle „… kann einem authentifizierten Angreifer erlauben, mithilfe speziell präparierter HTTP-Anfragen interne Anfragen, die auf reine Klartext-Endpunkte beschränkt sind, über einen Proxy zu leiten“, sagte Fortinet in seinem Advisory.
CVE-2025-67685 im Überblick
CVE-2025-67685 ist eine SSRF-Schwachstelle (Server-Side Request Forgery), die auf einer unzureichenden Eingabevalidierung und mangelhaften Zugriffskontrollen in der GUI-Konsole von FortiSandbox beruht.
Einfach gesagt kann ein authentifizierter Angreifer speziell präparierte Anfragen senden, die das Gerät dazu bringen, in seinem Namen Netzwerkverkehr zu übertragen. Dadurch lässt sich FortiSandbox effektiv als Proxy nutzen, um interne Systeme zu erreichen, auf die der Angreifer andernfalls möglicherweise nicht direkt zugreifen könnte.
Das Verhalten ist auf interne Ziele beschränkt – etwa localhost und private IP-Adressbereiche – und unterstützt nur Verbindungen zu Klartext-Webdiensten über HTTP/HTTPS ohne TLS.
Dadurch ist der Umfang im Vergleich zu umfassenderen SSRF-Problemen reduziert, die beliebige Ziele im Internet oder sensible Cloud-Metadaten-Endpunkte erreichen können.
Trotz dieser Einschränkungen kann die Schwachstelle in realen Umgebungen nützlich sein. Sicherheitsgeräte wie FortiSandbox werden häufig tief in segmentierten Netzwerken eingesetzt und kommunizieren regelmäßig mit anderen internen Diensten.
Wenn ein Angreifer gültige Zugangsdaten erlangt – insbesondere administrativen Zugriff –, kann SSRF zu einem praktischen Werkzeug für die interne Erkundung und laterale Bewegungen werden. Dies kann einem Angreifer ermöglichen:
- Interne Dienste aufzählen durch das Testen von Hosts und Ports, die nicht von außen erreichbar sind.
- Interne Antworten abrufen wie Banner, Statusseiten oder grundlegende API-Ausgaben.
- Mit internen Administrationskonsolen interagieren die dem Netzwerkstandort mehr Vertrauen entgegenbringen als einer starken Authentifizierung.
- Nachfolgende Bewegungen unterstützen in Umgebungen, in denen die Segmentierung eine zentrale Barriere darstellt.
Mit anderen Worten: Die Schwachstelle bietet nicht unbedingt einen direkten Weg zur Übernahme, kann einem Angreifer jedoch einen hilfreichen Ausgangspunkt für Aufklärung und laterale Bewegungen innerhalb eines eingeschränkten Netzwerks verschaffen.
Fortinet zufolge gibt es keine Hinweise darauf, dass die Schwachstelle in freier Wildbahn ausgenutzt wurde.
SSRF-Risiken in segmentierten Netzwerken reduzieren
Selbst SSRF-Schwachstellen mit geringer Schwere können ein überproportional hohes Risiko darstellen, wenn sie Sicherheitsgeräte betreffen, die tief in segmentierten Netzwerken positioniert sind.
FortiSandbox arbeitet häufig mit weitreichendem internem Vertrauen. Das bedeutet, dass ein kompromittiertes Administratorkonto missbraucht werden könnte, um Anfragen an sensible Dienste weiterzuleiten.
Die folgenden Maßnahmen konzentrieren sich darauf, dieses Risiko zu reduzieren, indem Altlasten beseitigt, privilegierte Zugriffe abgesichert und interne Zugriffsmöglichkeiten streng eingeschränkt werden.
- FortiSandbox-Versionen aktualisieren und von älteren 4.x-Zweigen auf eine behobene, unterstützte Version migrieren.
- Den Zugriff auf die FortiSandbox-GUI auf vertrauenswürdige Verwaltungsnetzwerke beschränken und die Administration hinter dedizierten Admin-Segmenten isolieren.
- Strenge Kontrollen für privilegierte Zugriffe durchsetzen, indem MFA vorgeschrieben, separate Administratorkonten verwendet und Anmeldequellen sowie Sitzungsdauer eingeschränkt werden.
- Strenge Ausgangskontrollen anwenden, sodass FortiSandbox nur genehmigte interne Endpunkte erreichen kann und keinen Datenverkehr über sensible Netzwerke weiterleiten kann.
- Die über SSRF erreichbaren Ziele reduzieren, indem Klartext-interne Dienste deaktiviert werden wo möglich und interne Endpunkte auf TLS-only-Zugriff umgestellt werden.
- GUI-Protokolle überprüfen und Erkennungen für SSRF-ähnliches Verhalten bereitstellen, einschließlich wiederholter Abrufe von localhost bzw. internen IP-Adressen sowie ungewöhnlicher Zielports oder Anforderungs-muster.
- Playbooks zur Reaktion auf Vorfälle für eine Kompromittierung von FortiSandbox testen, einschließlich Eindämmung, Protokollprüfung und Rotation von Zugangsdaten.
Diese Maßnahmen tragen dazu bei, die SSRF-Exposition von FortiSandbox zu reduzieren, indem sie den Zugriff verschärfen, die interne Reichweite begrenzen und die betriebliche Einsatzbereitschaft verbessern.
Warum diese FortiSandbox-Schwachstelle weiterhin relevant ist
Die Behebung durch Fortinet unterstreicht eine wichtige Erkenntnis für die Sicherheit: Selbst Schwachstellen mit „geringer Schwere“ können relevant sein, wenn sie vertrauenswürdige Infrastruktur tief in segmentierten Netzwerken betreffen.
Organisationen, die FortiSandbox einsetzen, sollten zeitnah patchen, um das Weiterleiten von Anfragen über einen Proxy zu unterbinden.
Außerdem sollten sie privilegierte Zugriffe, die Isolation der Management-Ebene und ausgehende Kontrollen verschärfen, um die interne Aufklärung oder laterale Bewegungen im Fall eines kompromittierten Kontos einzuschränken.
Diese Art des Vertrauensbruchs zeigt, warum Organisationen Zero Trust nutzen, bei dem der Zugriff kontinuierlich überprüft wird und die Segmentierung allein nicht als primäre Sicherheitskontrolle betrachtet wird.





