Eine kürzlich offengelegte Path-Traversal-Schwachstelle in Fortinet FortiWeb wird in freier Wildbahn großflächig und aktiv ausgenutzt.
Die inzwischen in FortiWeb Version 8.0.2 behobene Schwachstelle ermöglicht es nicht authentifizierten Angreifern, administrative Konten auf exponierten FortiWeb-Geräten zu erstellen.
Sicherheitsforscher fordern Organisationen auf, umgehend zu aktualisieren und ihre Systeme auf Anzeichen einer Kompromittierung zu überprüfen, da die Ausnutzung weltweit weiter zunimmt.
„Öffentlich erreichbare Systeme wie WAFs sind bevorzugte Ziele, weil sie Angreifern einen direkten Zugang zu einer Umgebung verschaffen. Bei einer Schwachstelle wie CVE-2025-64446 ist das Zeitfenster für Abwehrmaßnahmen ohnehin klein, und da Fortinet und CISA die aktive Ausnutzung bestätigen, wird es noch schneller kleiner“, sagte Hüseyin Can Yüceel, Security Research Lead bei Picus Security.
Er fügte hinzu: „Sicherheitsteams sollten umgehend prüfen, ob sie exponiert sind, und sicherstellen, dass alle verwundbaren FortiWeb-Systeme gepatcht oder zumindest vorübergehend abgesichert werden.“
Forscher decken Path-Traversal-Schwachstelle in FortiWeb auf
Die Schwachstelle wurde erstmals von Defused, einem Unternehmen für Threat Intelligence, am 6. Oktober beobachtet. Damals identifizierten Forscher einen „unbekannten Fortinet-Exploit“, der zur Erstellung unbefugter administrativer Konten eingesetzt wurde.
Eine anschließende Analyse von Forschern bei PwnDefend bestätigte, dass es sich um eine Path-Traversal-Schwachstelle innerhalb eines Fortinet-Endpunkts an folgendem Pfad handelt:
/api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi
Mithilfe präparierter HTTP-POST-Anfragen an diesen Pfad können Angreifer Authentifizierungskontrollen umgehen und Payloads einschleusen, die auf den angegriffenen Geräten neue Konten mit Administratorrechten anlegen. Das Problem betrifft FortiWeb-Versionen 8.0.1 und früher.
Beweise für die aktive Ausnutzung von FortiWeb
Forscher haben mehrere über diesen Angriffsvektor erstellte Benutzernamen und Passwörter beobachtet, darunter administrative Konten wie Testpoint, trader1 und trader.
Zu den mit der Erstellung bösartiger Konten verknüpften Passwörtern gehören 3eMIXX43, AFT3$tH4ck und AFT3$tH4ckmet0d4yaga!n.
Die Kampagnen scheinen von zahlreichen IP-Adressen auszugehen, darunter 107[.]152[.]41[.]19, 144[.]31[.]1[.]63, Adressen aus dem Block 185[.]192[.]70[.]0/24 sowie 64[.]95[.]13[.]8, wobei Letztere in der Berichterstattung vom Oktober genannt wurde.
Forscher von watchTowr Labs haben die Funktionsfähigkeit des Exploits unabhängig validiert.
In einem auf X veröffentlichten Demonstrationsvideo zeigten die Forscher einen fehlgeschlagenen FortiWeb-Anmeldeversuch, die Ausführung des Path-Traversal-Exploits und anschließend eine erfolgreiche Authentifizierung mit einem neu erstellten Admin-Konto.
watchTowr hat inzwischen ein Tool zur Abwehr veröffentlicht – den FortiWeb Authentication Bypass Artifact Generator –, mit dem Organisationen ihre eigenen Appliances auf Schwachstellen testen können, indem versucht wird, einen zufällig generierten administrativen Benutzernamen zu erstellen.
FortiWeb gegen aktive Angriffe härten
Organisationen, die von der aktiven Ausnutzung der FortiWeb-Schwachstelle betroffen sind, sollten umgehend Maßnahmen ergreifen, um ihre Umgebungen zu härten und die Angriffsfläche zu verringern.
- FortiWeb auf Version 8.0.2 oder höher aktualisieren.
- Administrative Konten prüfen und Protokolle auf unbefugte Benutzer, verdächtige prüfen, fwbcgi-Pfadanfragen und ungewöhnliche administrative Aktivitäten.
- Netzwerkverkehr überwachen auf Verbindungen von bekannten schädlichen IP-Adressen und SIEM-Tools einsetzen, um Anomalien oder wiederholte POST-Anfragen zu korrelieren.
- Die Exponierung der Management-Schnittstelle begrenzen durch die Beschränkung des Zugriffs auf vertrauenswürdige Netzwerke, die Durchsetzung einer Administration ausschließlich über VPN und die Anwendung strenger ACLs.
- Netzwerkarchitektur stärken durch Segmentierung und kontinuierliche Schwachstellen-Scans, um Angriffswege zu reduzieren und exponierte Dienste zu erkennen.
- Authentifizierung und Sicherheitsbewusstsein verbessern durch die Durchsetzung von MFA für den administrativen Zugriff sowie durch die laufende Beobachtung von Herstellerwarnungen und Threat Intelligence.
Diese Maßnahmen tragen dazu bei, das Risiko eines unbefugten Zugriffs zu verringern und die Auswirkungen neu entstehender FortiWeb-Ausnutzungskampagnen zu begrenzen.
Die aktive Ausnutzung der Path-Traversal-Schwachstelle in FortiWeb zeigt, dass Angreifer weiterhin auf Netzwerksicherheits-Appliances abzielen, um privilegierten Zugriff zu erlangen.
Zwar ist in FortiWeb 8.0.2 ein Fix verfügbar, doch die Zahl der Ausnutzungsversuche deutet darauf hin, dass viele Geräte weiterhin ungepatcht sind.
Organisationen sollten Updates priorisieren, gründliche Protokollprüfungen durchführen und die Kontrollen für die Exponierung von Management-Schnittstellen verstärken, um die Wahrscheinlichkeit einer Kompromittierung zu verringern und die unbefugte Erstellung administrativer Konten zu verhindern.
die Einführung von Zero-Trust-Prinzipien für den Aufbau von Cyberresilienz unerlässlich ist.





