Fortinet hat eine Schwachstelle in FortiOS und FortiSwitchManager offengelegt, die es Angreifern aus der Ferne ermöglichen könnte, ohne Authentifizierung beliebigen Code oder Befehle auf betroffenen Systemen auszuführen.
Für Unternehmen, die Fortinet-Firewalls, SASE- und Switch-Management-Tools einsetzen, ist das Risiko dort am höchsten, wo offengelegte Fabric-Schnittstellen den Dienst über das Netzwerk erreichbar machen.
Die Schwachstelle „… könnte es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, über speziell präparierte Anfragen beliebigen Code oder Befehle auszuführen“, sagte Fortinet in seiner Warnung.
Die Fortinet-RCE-Schwachstelle
Fortinet stufte das Problem als heapbasierten Pufferüberlauf im cw_acd-Daemon ein, einem Dienst zur Verarbeitung bestimmter Netzwerkkommunikation.
Heapbasierte Pufferüberläufe treten auf, wenn ein Programm den Speicher nicht ordnungsgemäß verwaltet und Daten über die Grenzen eines zugewiesenen Puffers hinaus schreibt. Dadurch kann ein Angreifer den Speicher beschädigen und möglicherweise beliebigen Code ausführen.
In diesem Fall lässt sich die Schwachstelle durch das Senden speziell präparierter Anfragen über das Netzwerk auslösen, was sie besonders gefährlich in Umgebungen macht, in denen der betroffene Dienst über nicht vertrauenswürdige oder aus dem Internet erreichbare Schnittstellen zugänglich ist.
Besonders problematisch ist, dass sich diese Schwachstelle aus der Ferne ausnutzen lässt und keine Authentifizierung erfordert.
Diese Kombination senkt die Angriffshürde und erhöht die Wahrscheinlichkeit einer opportunistischen Ausnutzung.
Bei erfolgreicher Ausnutzung könnten Angreifer Befehle auf dem betroffenen Gerät ausführen. Dies könnte Manipulationen an der Konfiguration, das Abfangen von Datenverkehr oder die Einrichtung von Persistenzmechanismen ermöglichen.
Das Risiko ist höher, wenn Managementnetzwerke nicht isoliert und Segmentierungskontrollen nur unzureichend umgesetzt sind.
Fortinet zufolge gab es zum Zeitpunkt der Veröffentlichung keine Hinweise auf eine aktive Ausnutzung.
So lässt sich die Fortinet-RCE-Schwachstelle eindämmen
Da sich diese Fortinet-Schwachstelle aus der Ferne ausnutzen lässt und keine Authentifizierung erfordert, sollten Unternehmen die Behebung priorisieren und die Angriffsfläche so schnell wie möglich reduzieren.
Die wichtigste Maßnahme ist das Upgrade auf behobene Versionen. Teams sollten jedoch auch davon ausgehen, dass die Scan-Aktivität nach der öffentlichen Bekanntgabe zunehmen wird.
Bis dahin können die Einschränkung des Zugriffs auf verwundbare Dienste und eine strengere Kontrolle der Managementebene dazu beitragen, das Risiko zu senken.
- Auf die von Fortinet bereitgestellten Versionen aktualisieren (FortiOS 7.6.4+/7.4.9+/7.2.12+/7.0.18+/6.4.17+, FortiSwitchManager 7.2.7+/7.0.6+ sowie die korrigierten FortiSASE-Versionen).
- Überprüfen, ob Patches in allen Produktionsumgebungen angewendet sind, einschließlich HA-, Labor- und Edge-Umgebungen sowie Geräten, die über FortiSwitchManager verwaltet werden.
- Die Angriffsfläche reduzieren, indem der Fabric-Zugriff deaktiviert wird und unnötige allowaccess-Dienste auf offengelegten Schnittstellen entfernt werden.
- Die über CAPWAP-CONTROL erreichbare Angriffsfläche einschränken, indem UDP 5246–5249 blockiert wird – mit local-in-Richtlinien und der Zulassung ausschließlich vertrauenswürdiger Quell-IP-Adressen.
- Die Managementebene härten, indem Managementnetzwerke isoliert werden, VPN/ZTNA- oder Jump-Host-Zugriff durchgesetzt und Admin-Kontrollen nach dem Prinzip der geringsten Rechte angewendet werden.
- Die Bereitschaft für Erkennung und Wiederherstellung verbessern durch die Überwachung auf cw_acd-Anomalien und Konfigurationsänderungen, die Pflege ordnungsgemäßer Sicherungen sowie das Testen von Plänen zur Reaktion auf Sicherheitsvorfälle.
Diese Maßnahmen tragen dazu bei, die Angriffsfläche zu reduzieren, die Überwachung zu verbessern und die Auswirkungen einer möglichen Kompromittierung eines Fortinet-Geräts zu begrenzen.
Öffentliche Bekanntmachungen lösen häufig schnelles Scannen aus
Diese Schwachstelle erinnert daran, dass Edge-Infrastrukturen und Dienste der Managementebene weiterhin besonders wertvolle Ziele sind – vor allem, wenn Schwachstellen aus der Ferne erreichbar sind und keine Authentifizierung erfordern.
Auch ohne bestätigte Ausnutzung sollten Unternehmen Upgrades und die Reduzierung der Angriffsfläche als vorrangige Aufgaben behandeln, da öffentliche Warnungen häufig schnelles Scannen und Angriffsversuche auslösen.
Genau deshalb sind Zero-Trust-Strategien – die auf dem Prinzip der geringsten Rechte und verifiziertem Zugriff beruhen – für den Schutz kritischer Infrastrukturen zunehmend unverzichtbar.

