Eine Schwachstelle in Fortinet FortiSIEM wird aktiv ausgenutzt und verschafft Angreifern einen direkten Weg zur Ausführung von Schadcode auf einer zentralen Plattform zur Überwachung von Unternehmensumgebungen.
Die Schwachstelle „… kann es einem nicht authentifizierten Angreifer ermöglichen, über speziell präparierte TCP-Anfragen unautorisierte Codes oder Befehle auszuführen“, sagte Fortinet in seinem Advisory.
So funktioniert CVE-2025-64155
CVE-2025-64155 ist eine Schwachstelle zur Einschleusung von Betriebssystembefehlen im phMonitor-Dienst von FortiSIEM, einer Komponente für die interne Kommunikation und den Datenaustausch zwischen Super- und Worker-Knoten.
Die Schwachstelle beruht auf einer unzureichenden Neutralisierung von Sonderzeichen bei der Verarbeitung von Betriebssystembefehlen, wodurch von Angreifern kontrollierte Eingaben als Teil eines Befehls auf Systemebene interpretiert werden können.
Angreifer nutzen den Fehler aus, indem sie speziell präparierte TCP-Anfragen an Port 7900 senden und dabei Endpunkte der Speicherkonfiguration anvisieren, die einen Parameter für den Typ elastic akzeptieren.
Forscher von Defused beobachteten Payloads, die absichtlich so formatiert sind, dass sie legitimen Konfigurationen für elastischen Speicher ähneln. Dazu werden XML-Felder wie Cluster-Namen und Replikateinstellungen verwendet, sodass sich der Datenverkehr in erwartete administrative Abläufe einfügt.
Die schädliche Eingabe wird anschließend in einen Backend-curl-Befehl eingeschleust, wodurch Angreifer beliebige Dateien im Kontext des admin-Benutzers auf die Festplatte schreiben können.
Von dort aus kann der Angriff schnell eskalieren. Defused berichtete, dass Angreifer die anfängliche Fähigkeit zum Schreiben von Dateien zu einer Kompromittierung auf Root-Ebene ausbauen können, indem sie Binärdateien oder Dateien überschreiben, die später von privilegierten Prozessen ausgeführt werden.
Mit vollständiger Kontrolle über einen FortiSIEM-Knoten kann ein Angreifer möglicherweise Protokolle manipulieren, die Alarmierung stören oder die Netzwerkposition des SIEM nutzen, um tiefer in die Umgebung vorzudringen.
Öffentlich verfügbarer Proof-of-Concept-Exploitcode ist bereits auf GitHub verfügbar.
Fortinet wies darauf hin, dass FortiSIEM Cloud und Collector-Knoten nicht betroffen sind. Verwundbare lokal betriebene Super- und Worker-Knoten bleiben jedoch exponiert, wenn sie über das Netzwerk erreichbar sind.
Fortinet hat Updates zur Behebung des Problems veröffentlicht. Unternehmen sollten diese umgehend installieren.
Was Sicherheitsteams jetzt tun sollten
Da CVE-2025-64155 aktiv ausgenutzt wird, sollten Sicherheitsteams davon ausgehen, dass exponierte Systeme schnell sondiert werden, und neben dem Einspielen von Patches die Eindämmung priorisieren.
Da SIEM-Plattformen besonders vertrauenswürdige Positionen einnehmen, kann ein einziger kompromittierter Knoten zum Ausgangspunkt für die Manipulation von Protokollen, Datendiebstahl und laterale Bewegungen werden.
- FortiSIEM-Super- und -Worker-Knoten auf korrigierte Versionen aktualisieren und umgehend von betroffenen Builds der Versionen 6.7.x und 7.0.x migrieren.
- Die Erreichbarkeit von TCP 7900 aus dem Internet blockieren und den Zugriff beschränken auf die erforderlichen FortiSIEM-Knoten – mit strikten Positivlisten und mehrschichtigen Firewall-Kontrollen.
- FortiSIEM in ein dediziertes Netzwerk für das Sicherheitsmanagement segmentieren und den Admin-Zugriff über Jump Hosts, MFA sowie Kontrollen nach dem Prinzip der geringsten Rechte beschränken.
- Ausgehende Filterung auf FortiSIEM-Knoten anwenden , um das Abrufen von Payloads der zweiten Stufe, Command-and-Control-Datenverkehr und Datenexfiltration zu verhindern.
- Überwachen /opt/phoenix/log/phoenix.log auf PHL_ERROR-Indikatoren und suchen nach ungewöhnlichen ausgehenden Verbindungen, Schreibvorgängen in Dateien und Manipulationen von Binärdateien.
- Dateiintegritätsüberwachung aktivieren und bei verdächtiger Prozessausführung alarmieren (z. B. curl, Shells, wget), die aus phMonitor- oder Phoenix-Dienstkontexten stammt.
- Incident Response-Playbooks für eine SIEM-Kompromittierung testen und einüben , um während einer aktiven Ausnutzung eine schnelle Eindämmung sicherzustellen.
Diese Maßnahmen tragen dazu bei, FortiSIEM-Installationen besser abzusichern und im Fall einer Kompromittierung den Schadensradius zu begrenzen.
CVE-2025-64155 erinnert daran, dass Angreifer zunehmend die Sicherheitstools ins Visier nehmen, auf die Unternehmen für Transparenz und Reaktion angewiesen sind.
Wird ein SIEM kompromittiert, riskieren Verteidiger den Verlust vertrauenswürdiger Telemetriedaten, das Übersehen laufender Eindringversuche und dass Angreifer einen privilegierten Ausgangspunkt erhalten, um sich weiter in der Umgebung auszubreiten.
Dieses Risiko einer Kompromittierung vertrauenswürdiger Tools veranlasst Unternehmen, auf Zero-Trust-Lösungen zu setzen, um implizites Vertrauen zu reduzieren und die Bewegungsfreiheit von Angreifern einzuschränken.

