Fortinet warnt vor aktiver Ausnutzung von FortiSIEM-RCE

Fortinet warnt, dass CVE-2025-64155 aktiv für nicht authentifizierte Remote-Code-Ausführung auf lokal betriebenen FortiSIEM-Systemen über TCP 7900 ausgenutzt wird.

Written By
Ken Underhill
Ken Underhill
Jan 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in Fortinet FortiSIEM wird aktiv ausgenutzt und verschafft Angreifern einen direkten Weg zur Ausführung von Schadcode auf einer zentralen Plattform zur Überwachung von Unternehmensumgebungen.

Die Schwachstelle „… kann es einem nicht authentifizierten Angreifer ermöglichen, über speziell präparierte TCP-Anfragen unautorisierte Codes oder Befehle auszuführen“, sagte Fortinet in seinem Advisory.

So funktioniert CVE-2025-64155

CVE-2025-64155 ist eine Schwachstelle zur Einschleusung von Betriebssystembefehlen im phMonitor-Dienst von FortiSIEM, einer Komponente für die interne Kommunikation und den Datenaustausch zwischen Super- und Worker-Knoten. 

Die Schwachstelle beruht auf einer unzureichenden Neutralisierung von Sonderzeichen bei der Verarbeitung von Betriebssystembefehlen, wodurch von Angreifern kontrollierte Eingaben als Teil eines Befehls auf Systemebene interpretiert werden können. 

Angreifer nutzen den Fehler aus, indem sie speziell präparierte TCP-Anfragen an Port 7900 senden und dabei Endpunkte der Speicherkonfiguration anvisieren, die einen Parameter für den Typ elastic akzeptieren. 

Forscher von Defused beobachteten Payloads, die absichtlich so formatiert sind, dass sie legitimen Konfigurationen für elastischen Speicher ähneln. Dazu werden XML-Felder wie Cluster-Namen und Replikateinstellungen verwendet, sodass sich der Datenverkehr in erwartete administrative Abläufe einfügt. 

Die schädliche Eingabe wird anschließend in einen Backend-curl-Befehl eingeschleust, wodurch Angreifer beliebige Dateien im Kontext des admin-Benutzers auf die Festplatte schreiben können.

Von dort aus kann der Angriff schnell eskalieren. Defused berichtete, dass Angreifer die anfängliche Fähigkeit zum Schreiben von Dateien zu einer Kompromittierung auf Root-Ebene ausbauen können, indem sie Binärdateien oder Dateien überschreiben, die später von privilegierten Prozessen ausgeführt werden.

Mit vollständiger Kontrolle über einen FortiSIEM-Knoten kann ein Angreifer möglicherweise Protokolle manipulieren, die Alarmierung stören oder die Netzwerkposition des SIEM nutzen, um tiefer in die Umgebung vorzudringen. 

Advertisement

Öffentlich verfügbarer Proof-of-Concept-Exploitcode ist bereits auf GitHub verfügbar.

Fortinet wies darauf hin, dass FortiSIEM Cloud und Collector-Knoten nicht betroffen sind. Verwundbare lokal betriebene Super- und Worker-Knoten bleiben jedoch exponiert, wenn sie über das Netzwerk erreichbar sind. 

Fortinet hat Updates zur Behebung des Problems veröffentlicht. Unternehmen sollten diese umgehend installieren.

Was Sicherheitsteams jetzt tun sollten

Da CVE-2025-64155 aktiv ausgenutzt wird, sollten Sicherheitsteams davon ausgehen, dass exponierte Systeme schnell sondiert werden, und neben dem Einspielen von Patches die Eindämmung priorisieren. 

Da SIEM-Plattformen besonders vertrauenswürdige Positionen einnehmen, kann ein einziger kompromittierter Knoten zum Ausgangspunkt für die Manipulation von Protokollen, Datendiebstahl und laterale Bewegungen werden. 

  • FortiSIEM-Super- und -Worker-Knoten auf korrigierte Versionen aktualisieren und umgehend von betroffenen Builds der Versionen 6.7.x und 7.0.x migrieren.
  • Die Erreichbarkeit von TCP 7900 aus dem Internet blockieren und den Zugriff beschränken auf die erforderlichen FortiSIEM-Knoten – mit strikten Positivlisten und mehrschichtigen Firewall-Kontrollen.
  • FortiSIEM in ein dediziertes Netzwerk für das Sicherheitsmanagement segmentieren und den Admin-Zugriff über Jump Hosts, MFA sowie Kontrollen nach dem Prinzip der geringsten Rechte beschränken.
  • Ausgehende Filterung auf FortiSIEM-Knoten anwenden , um das Abrufen von Payloads der zweiten Stufe, Command-and-Control-Datenverkehr und Datenexfiltration zu verhindern.
  • Überwachen /opt/phoenix/log/phoenix.log auf PHL_ERROR-Indikatoren und suchen nach ungewöhnlichen ausgehenden Verbindungen, Schreibvorgängen in Dateien und Manipulationen von Binärdateien.
  • Dateiintegritätsüberwachung aktivieren und bei verdächtiger Prozessausführung alarmieren (z. B. curl, Shells, wget), die aus phMonitor- oder Phoenix-Dienstkontexten stammt.
  • Incident Response-Playbooks für eine SIEM-Kompromittierung testen und einüben , um während einer aktiven Ausnutzung eine schnelle Eindämmung sicherzustellen.

Diese Maßnahmen tragen dazu bei, FortiSIEM-Installationen besser abzusichern und im Fall einer Kompromittierung den Schadensradius zu begrenzen. 

CVE-2025-64155 erinnert daran, dass Angreifer zunehmend die Sicherheitstools ins Visier nehmen, auf die Unternehmen für Transparenz und Reaktion angewiesen sind. 

Wird ein SIEM kompromittiert, riskieren Verteidiger den Verlust vertrauenswürdiger Telemetriedaten, das Übersehen laufender Eindringversuche und dass Angreifer einen privilegierten Ausgangspunkt erhalten, um sich weiter in der Umgebung auszubreiten. 

Dieses Risiko einer Kompromittierung vertrauenswürdiger Tools veranlasst Unternehmen, auf Zero-Trust-Lösungen zu setzen, um implizites Vertrauen zu reduzieren und die Bewegungsfreiheit von Angreifern einzuschränken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.