FortiWeb-Schwachstelle wird aktiv zur Erstellung unbefugter Admin-Konten ausgenutzt

Eine kritische Path-Traversal-Schwachstelle in FortiWeb wird aktiv ausgenutzt, um weltweit unbefugte Admin-Konten auf ungepatchten Geräten zu erstellen.

Verfasst von
Ken Underhill
Ken Underhill
Nov 14, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kürzlich offengelegte Path-Traversal-Schwachstelle in Fortinet FortiWeb wird in freier Wildbahn großflächig und aktiv ausgenutzt. 

Die inzwischen in FortiWeb Version 8.0.2 behobene Schwachstelle ermöglicht es nicht authentifizierten Angreifern, administrative Konten auf exponierten FortiWeb-Geräten zu erstellen. 

Sicherheitsforscher fordern Organisationen auf, umgehend zu aktualisieren und ihre Systeme auf Anzeichen einer Kompromittierung zu überprüfen, da die Ausnutzung weltweit weiter zunimmt.

„Öffentlich erreichbare Systeme wie WAFs sind bevorzugte Ziele, weil sie Angreifern einen direkten Zugang zu einer Umgebung verschaffen. Bei einer Schwachstelle wie CVE-2025-64446 ist das Zeitfenster für Abwehrmaßnahmen ohnehin klein, und da Fortinet und CISA die aktive Ausnutzung bestätigen, wird es noch schneller kleiner“, sagte Hüseyin Can Yüceel, Security Research Lead bei Picus Security.

Er fügte hinzu: „Sicherheitsteams sollten umgehend prüfen, ob sie exponiert sind, und sicherstellen, dass alle verwundbaren FortiWeb-Systeme gepatcht oder zumindest vorübergehend abgesichert werden.“ 

Forscher decken Path-Traversal-Schwachstelle in FortiWeb auf

Die Schwachstelle wurde erstmals von Defused, einem Unternehmen für Threat Intelligence, am 6. Oktober beobachtet. Damals identifizierten Forscher einen „unbekannten Fortinet-Exploit“, der zur Erstellung unbefugter administrativer Konten eingesetzt wurde. 

Eine anschließende Analyse von Forschern bei PwnDefend bestätigte, dass es sich um eine Path-Traversal-Schwachstelle innerhalb eines Fortinet-Endpunkts an folgendem Pfad handelt:

/api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi

Mithilfe präparierter HTTP-POST-Anfragen an diesen Pfad können Angreifer Authentifizierungskontrollen umgehen und Payloads einschleusen, die auf den angegriffenen Geräten neue Konten mit Administratorrechten anlegen. Das Problem betrifft FortiWeb-Versionen 8.0.1 und früher.

Beweise für die aktive Ausnutzung von FortiWeb

Forscher haben mehrere über diesen Angriffsvektor erstellte Benutzernamen und Passwörter beobachtet, darunter administrative Konten wie Testpoint, trader1 und trader. 

Zu den mit der Erstellung bösartiger Konten verknüpften Passwörtern gehören 3eMIXX43, AFT3$tH4ck und AFT3$tH4ckmet0d4yaga!n. 

Die Kampagnen scheinen von zahlreichen IP-Adressen auszugehen, darunter 107[.]152[.]41[.]19, 144[.]31[.]1[.]63, Adressen aus dem Block 185[.]192[.]70[.]0/24 sowie 64[.]95[.]13[.]8, wobei Letztere in der Berichterstattung vom Oktober genannt wurde.

Advertisement

Forscher von watchTowr Labs haben die Funktionsfähigkeit des Exploits unabhängig validiert. 

In einem auf X veröffentlichten Demonstrationsvideo zeigten die Forscher einen fehlgeschlagenen FortiWeb-Anmeldeversuch, die Ausführung des Path-Traversal-Exploits und anschließend eine erfolgreiche Authentifizierung mit einem neu erstellten Admin-Konto. 

watchTowr hat inzwischen ein Tool zur Abwehr veröffentlicht – den FortiWeb Authentication Bypass Artifact Generator –, mit dem Organisationen ihre eigenen Appliances auf Schwachstellen testen können, indem versucht wird, einen zufällig generierten administrativen Benutzernamen zu erstellen.

FortiWeb gegen aktive Angriffe härten

Organisationen, die von der aktiven Ausnutzung der FortiWeb-Schwachstelle betroffen sind, sollten umgehend Maßnahmen ergreifen, um ihre Umgebungen zu härten und die Angriffsfläche zu verringern.

  • FortiWeb auf Version 8.0.2 oder höher aktualisieren.
  • Administrative Konten prüfen und Protokolle auf unbefugte Benutzer, verdächtige prüfen, fwbcgi-Pfadanfragen und ungewöhnliche administrative Aktivitäten.
  • Netzwerkverkehr überwachen auf Verbindungen von bekannten schädlichen IP-Adressen und SIEM-Tools einsetzen, um Anomalien oder wiederholte POST-Anfragen zu korrelieren.
  • Die Exponierung der Management-Schnittstelle begrenzen durch die Beschränkung des Zugriffs auf vertrauenswürdige Netzwerke, die Durchsetzung einer Administration ausschließlich über VPN und die Anwendung strenger ACLs.
  • Netzwerkarchitektur stärken durch Segmentierung und kontinuierliche Schwachstellen-Scans, um Angriffswege zu reduzieren und exponierte Dienste zu erkennen.
  • Authentifizierung und Sicherheitsbewusstsein verbessern durch die Durchsetzung von MFA für den administrativen Zugriff sowie durch die laufende Beobachtung von Herstellerwarnungen und Threat Intelligence.

Diese Maßnahmen tragen dazu bei, das Risiko eines unbefugten Zugriffs zu verringern und die Auswirkungen neu entstehender FortiWeb-Ausnutzungskampagnen zu begrenzen.

Die aktive Ausnutzung der Path-Traversal-Schwachstelle in FortiWeb zeigt, dass Angreifer weiterhin auf Netzwerksicherheits-Appliances abzielen, um privilegierten Zugriff zu erlangen. 

Zwar ist in FortiWeb 8.0.2 ein Fix verfügbar, doch die Zahl der Ausnutzungsversuche deutet darauf hin, dass viele Geräte weiterhin ungepatcht sind. 

Organisationen sollten Updates priorisieren, gründliche Protokollprüfungen durchführen und die Kontrollen für die Exponierung von Management-Schnittstellen verstärken, um die Wahrscheinlichkeit einer Kompromittierung zu verringern und die unbefugte Erstellung administrativer Konten zu verhindern.

die Einführung von Zero-Trust-Prinzipien für den Aufbau von Cyberresilienz unerlässlich ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.