Bedrohungsakteure nutzen kritische Schwachstellen in Fortinet-Sicherheitsprodukten aktiv aus, um Authentifizierungskontrollen zu umgehen und vollständigen administrativen Zugriff auf exponierte Systeme zu erlangen.
Die Sicherheitslücken betreffen weit verbreitete Fortinet-Appliances, darunter FortiWeb und in FortiCloud integrierte Produkte, und setzen internetexponierte Umgebungen einem unmittelbaren Risiko aus.
Die Schwachstellen „… ermöglichen es einem nicht authentifizierten Angreifer, die Authentifizierung der FortiCloud-SSO-Anmeldung durch eine manipulierte SAML-Nachricht zu umgehen“, sagte Fortinet in seiner Sicherheitsmitteilung.
Fortinet-Edge-Appliances im Visier aktiver Exploits
Diese Schwachstellen betreffen Edge-Sicherheits-Appliances, die sich an Stellen mit weitreichenden Berechtigungen im Netzwerk befinden, darunter Web Application Firewalls und Plattformen mit integrierter Identitätsverwaltung.
Eine erfolgreiche Ausnutzung ermöglicht es Angreifern, unbefugte Administratorkonten anzulegen oder die Authentifizierung vollständig zu umgehen – ohne Zugangsdaten –, wodurch sie direkten Zugriff auf die Sicherheitsinfrastruktur erhalten, die zum Schutz von Unternehmensnetzwerken konzipiert wurde.
Fortinet bestätigte die Ausnutzung von CVE-2025-64446, einer Path-Traversal-Schwachstelle in FortiWeb, während die CISA sowohl CVE-2025-64446 als auch CVE-2025-59718 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufnahm.
FortiWeb-GUI-API-Schwachstelle ermöglicht die Erstellung von Administratorkonten
CVE-2025-64446 ist eine kritische Path-Traversal-Schwachstelle in der FortiWeb-GUI-API, durch die nicht authentifizierte Angreifer auf privilegierte CGI-Funktionen zugreifen können.
Forscher zeigten , dass speziell präparierte Anfragen Verzeichnisse durchlaufen und direkt die fwbcgi-Binärdatei erreichen können, wodurch die vorgesehenen Zugriffskontrollen umgangen werden.
Nach dem Zugriff führt der CGI-Handler zwei unzureichende Prüfungen durch – eine zur Eingabevalidierung und eine weitere zur Authentifizierung.
Angreifer können beide Bedingungen erfüllen, indem sie eine gültige JSON-Nutzlast übermitteln und sich mithilfe eines Base64-kodierten CGIINFO-Headers als Administrator ausgeben.
Dadurch können Angreifer Anfragen übermitteln, die neue Administratorkonten mit prof_admin-Berechtigungen und uneingeschränktem Hostzugriff (0.0.0.0/0), sowie von den Angreifern festgelegten Passwörtern anlegen.
Wie CVE-2025-59718 die Übernahme von Fortinet-Konten ermöglicht
Parallel zu anderen Aktivitäten im Zusammenhang mit Fortinet hat die CISA die aktive Ausnutzung von CVE-2025-59718 bestätigt, einer kritischen Schwachstelle zur Umgehung der Authentifizierung, die FortiCloud Single Sign-On (SSO) betrifft.
Die Schwachstelle ist auf eine fehlerhafte Validierung kryptografischer Signaturen innerhalb SAML-basierter Authentifizierungsabläufe zurückzuführen.
FortiCloud SSO verwendet SAML-Assertions, um Vertrauen zwischen Identitätsanbietern und Fortinet-Diensten herzustellen. Eine fehlerhafte Prüfungslogik verhindert jedoch die ordnungsgemäße Validierung ihrer Authentizität und Integrität.
Durch die Ausnutzung dieser Schwachstelle kann ein Angreifer manipulierte SAML-Authentifizierungsantworten erstellen, die trotz einer fehlenden gültigen kryptografischen Signatur oder ihrer Herkunft von einem nicht autorisierten Identitätsanbieter als legitim akzeptiert werden.
Dadurch können nicht authentifizierte Angreifer aus der Ferne FortiCloud SSO vollständig umgehen und sich ohne gültige Zugangsdaten als legitime Benutzer oder Dienste ausgeben.
Sobald die Authentifizierungsgrenze durchbrochen ist, können Angreifer direkt auf mit FortiCloud SSO integrierte Fortinet-Produkte zugreifen, darunter FortiOS, FortiProxy, FortiSwitchMaster und FortiWeb.
Da FortiCloud SSO als föderierte Identitätsebene fungiert, kann eine einzige erfolgreiche Umgehung Angreifern weitreichenden Zugriff auf mehrere Plattformen und verwaltete Umgebungen verschaffen, anstatt die Auswirkungen auf ein einzelnes Gerät zu beschränken.
Die Ausnutzung von CVE-2025-59718 ermöglicht es Angreifern, Konfigurationen zu manipulieren, Sicherheitsrichtlinien zu ändern, Datenverkehr abzufangen oder umzuleiten und dauerhaften Zugriff auf eine große Zahl von Fortinet-Geräten einzurichten.
Eine eng verwandte Schwachstelle, CVE-2025-59719, hat dieselbe zugrunde liegende Ursache im fehlerhaften Umgang mit SAML-Signaturen. Fortinet hat darauf hingewiesen, dass beide Probleme gemeinsam behoben werden müssen, um die Umgehung der Authentifizierung vollständig zu beseitigen.
So lässt sich das Risiko durch Fortinet-Exploits reduzieren
Die folgenden Maßnahmen beschreiben praktische Schritte, mit denen Unternehmen ihre Gefährdung reduzieren und Missbrauch erkennen können.
- Führen Sie umgehend ein Upgrade auf korrigierte Fortinet-Versionen durch und nehmen Sie alle Produkte am Ende ihres Lebenszyklus außer Betrieb oder isolieren Sie sie, wenn sie keine Sicherheitsupdates mehr erhalten.
- Wenn das Patchen verzögert wird, deaktivieren Sie den HTTP- und HTTPS-Zugriff auf allen internetexponierten Management-Schnittstellen und beschränken Sie den Zugriff auf die Management-Ebene ausschließlich auf vertrauenswürdige Netzwerke.
- Überprüfen Sie Geräte- und FortiCloud-Protokolle auf Anzeichen einer Ausnutzung, darunter verdächtige fwbcgi-Aktivitäten, ungewöhnliche POST-Anfragen, Path-Traversal-Versuche und unerwartete Administratorkonten.
- Begrenzen Sie die Gefährdung durch FortiCloud SSO, indem Sie Vertrauensbeziehungen zwischen Identitäten verschärfen, SSO-Zugangsdaten oder -Zertifikate erneuern und SSO-Integrationen deaktivieren, sofern dies betrieblich möglich ist.
- Segmentieren und schützen Sie Management-Schnittstellen nach Zero-Trust-Prinzipien, mit administrativen Rollen nach dem Prinzip der geringsten Privilegien sowie vorgelagerten Kontrollen wie Allowlisting, Ratenbegrenzung oder WAF-Schutz.
- Machen Sie nach der Behebung aktive SSO-Sitzungen ungültig und führen Sie gezieltes Threat Hunting nach unbefugten Konfigurationsänderungen, Änderungen an Richtlinien oder Mechanismen zur Aufrechterhaltung des Zugriffs durch.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Cyberresilienz zu stärken, indem sie identitätsbezogene Risiken reduzieren und den möglichen Schadensumfang begrenzen.
Diese Vorfälle verdeutlichen eine anhaltende Realität der IT-Sicherheit: Edge-Infrastrukturen und Plattformen mit integrierter Identitätsverwaltung bleiben bevorzugte Ziele für Angreifer, die einen schnellen und unkomplizierten Zugang zu Unternehmensumgebungen suchen.
Diese Entwicklungen unterstreichen den Wert von Zero-Trust-Ansätzen , die implizites Vertrauen beseitigen und die Abhängigkeit von herkömmlichen Netzwerkgrenzen verringern.


