Schwachstelle in FortiOS ermöglicht Remote-Codeausführung ohne Anmeldung

Fortinet warnt vor einer FortiOS-Schwachstelle, die eine nicht authentifizierte Remote-Codeausführung ermöglichen könnte – schnelles Patchen ist daher entscheidend.

Written By
Ken Underhill
Ken Underhill
Jan 13, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fortinet hat eine Schwachstelle in FortiOS und FortiSwitchManager offengelegt, die es Angreifern aus der Ferne ermöglichen könnte, ohne Authentifizierung beliebigen Code oder Befehle auf betroffenen Systemen auszuführen. 

Für Unternehmen, die Fortinet-Firewalls, SASE- und Switch-Management-Tools einsetzen, ist das Risiko dort am höchsten, wo offengelegte Fabric-Schnittstellen den Dienst über das Netzwerk erreichbar machen. 

Die Schwachstelle „… könnte es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, über speziell präparierte Anfragen beliebigen Code oder Befehle auszuführen“, sagte Fortinet in seiner Warnung.

Die Fortinet-RCE-Schwachstelle

Fortinet stufte das Problem als heapbasierten Pufferüberlauf im cw_acd-Daemon ein, einem Dienst zur Verarbeitung bestimmter Netzwerkkommunikation. 

Heapbasierte Pufferüberläufe treten auf, wenn ein Programm den Speicher nicht ordnungsgemäß verwaltet und Daten über die Grenzen eines zugewiesenen Puffers hinaus schreibt. Dadurch kann ein Angreifer den Speicher beschädigen und möglicherweise beliebigen Code ausführen. 

In diesem Fall lässt sich die Schwachstelle durch das Senden speziell präparierter Anfragen über das Netzwerk auslösen, was sie besonders gefährlich in Umgebungen macht, in denen der betroffene Dienst über nicht vertrauenswürdige oder aus dem Internet erreichbare Schnittstellen zugänglich ist.

Besonders problematisch ist, dass sich diese Schwachstelle aus der Ferne ausnutzen lässt und keine Authentifizierung erfordert. 

Diese Kombination senkt die Angriffshürde und erhöht die Wahrscheinlichkeit einer opportunistischen Ausnutzung.

Bei erfolgreicher Ausnutzung könnten Angreifer Befehle auf dem betroffenen Gerät ausführen. Dies könnte Manipulationen an der Konfiguration, das Abfangen von Datenverkehr oder die Einrichtung von Persistenzmechanismen ermöglichen. 

Das Risiko ist höher, wenn Managementnetzwerke nicht isoliert und Segmentierungskontrollen nur unzureichend umgesetzt sind.

Fortinet zufolge gab es zum Zeitpunkt der Veröffentlichung keine Hinweise auf eine aktive Ausnutzung. 

Advertisement

So lässt sich die Fortinet-RCE-Schwachstelle eindämmen

Da sich diese Fortinet-Schwachstelle aus der Ferne ausnutzen lässt und keine Authentifizierung erfordert, sollten Unternehmen die Behebung priorisieren und die Angriffsfläche so schnell wie möglich reduzieren. 

Die wichtigste Maßnahme ist das Upgrade auf behobene Versionen. Teams sollten jedoch auch davon ausgehen, dass die Scan-Aktivität nach der öffentlichen Bekanntgabe zunehmen wird. 

Bis dahin können die Einschränkung des Zugriffs auf verwundbare Dienste und eine strengere Kontrolle der Managementebene dazu beitragen, das Risiko zu senken.

  • Auf die von Fortinet bereitgestellten Versionen aktualisieren (FortiOS 7.6.4+/7.4.9+/7.2.12+/7.0.18+/6.4.17+, FortiSwitchManager 7.2.7+/7.0.6+ sowie die korrigierten FortiSASE-Versionen).
  • Überprüfen, ob Patches in allen Produktionsumgebungen angewendet sind, einschließlich HA-, Labor- und Edge-Umgebungen sowie Geräten, die über FortiSwitchManager verwaltet werden.
  • Die Angriffsfläche reduzieren, indem der Fabric-Zugriff deaktiviert wird und unnötige allowaccess-Dienste auf offengelegten Schnittstellen entfernt werden.
  • Die über CAPWAP-CONTROL erreichbare Angriffsfläche einschränken, indem UDP 5246–5249 blockiert wird – mit local-in-Richtlinien und der Zulassung ausschließlich vertrauenswürdiger Quell-IP-Adressen.
  • Die Managementebene härten, indem Managementnetzwerke isoliert werden, VPN/ZTNA- oder Jump-Host-Zugriff durchgesetzt und Admin-Kontrollen nach dem Prinzip der geringsten Rechte angewendet werden.
  • Die Bereitschaft für Erkennung und Wiederherstellung verbessern durch die Überwachung auf cw_acd-Anomalien und Konfigurationsänderungen, die Pflege ordnungsgemäßer Sicherungen sowie das Testen von Plänen zur Reaktion auf Sicherheitsvorfälle.

Diese Maßnahmen tragen dazu bei, die Angriffsfläche zu reduzieren, die Überwachung zu verbessern und die Auswirkungen einer möglichen Kompromittierung eines Fortinet-Geräts zu begrenzen.

Öffentliche Bekanntmachungen lösen häufig schnelles Scannen aus

Diese Schwachstelle erinnert daran, dass Edge-Infrastrukturen und Dienste der Managementebene weiterhin besonders wertvolle Ziele sind – vor allem, wenn Schwachstellen aus der Ferne erreichbar sind und keine Authentifizierung erfordern. 

Auch ohne bestätigte Ausnutzung sollten Unternehmen Upgrades und die Reduzierung der Angriffsfläche als vorrangige Aufgaben behandeln, da öffentliche Warnungen häufig schnelles Scannen und Angriffsversuche auslösen.  

Genau deshalb sind Zero-Trust-Strategien – die auf dem Prinzip der geringsten Rechte und verifiziertem Zugriff beruhen – für den Schutz kritischer Infrastrukturen zunehmend unverzichtbar.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.