CVE-2025-58034

HIGH(7.2)KEVWahrscheinlich ausgenutzt

Fortinet FortiWeb OS Command Injection Vulnerability

Beschreibung

CVE-2025-58034 ist eine schwerwiegende OS-Command-Injection-Schwachstelle in Fortinet FortiWeb, die mehrere Versionen betrifft: 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.5, 7.4.0 bis 7.4.10, 7.2.0 bis 7.2.11 und 7.0.0 bis 7.0.11. Die Schwachstelle ermoglicht es einem authentifizierten Angreifer, uber manipulierte HTTP-Anfragen beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszufuhren. Mit einem CVSS-Score von 7.2 (HIGH), einem EPSS-Wert von 0.49738 (97.7. Perzentil) und der Listung im CISA KEV-Katalog erfordert diese Schwachstelle sofortiges Handeln.

KEV-Informationen

Hersteller
Fortinet
Produkt
FortiWeb
Hinzugefügt am
18. November 2025
Fälligkeitsdatum
25. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortinetfortiweb>= 7.0.0, < 7.0.12; >= 7.2.0, < 7.2.12; >= 7.4.0, < 7.4.11; >= 7.6.0, < 7.6.6; >= 8.0.0, < 8.0.2

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

CWE-78 beschreibt Schwachstellen, bei denen Benutzereingaben unzureichend bereinigt werden, bevor sie in Betriebssystembefehle eingebettet werden. Im Fall von CVE-2025-58034 kann ein authentifizierter Angreifer uber speziell praparierte HTTP-Anfragen an FortiWeb boscharige Befehle in Betriebssystem-Kommandos einschleusen. Da FortiWeb als Web Application Firewall typischerweise an kritischen Stellen im Netzwerk positioniert ist, hat eine Kompromittierung weitreichende Folgen.

Mehr erfahren uber CWE-78

Auswirkungsanalyse

Der CVSS-Score von 7.2 (HIGH) zeigt eine erhebliche Gefahrdung. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was bei erfolgreicher Ausnutzung die vollstandige Kompromittierung der FortiWeb-Appliance ermoglicht. Da FortiWeb als Web Application Firewall (WAF) eingesetzt wird, ist die strategische Position dieses Gerats im Netzwerk besonders relevant: Eine kompromittierte WAF ermoglicht einem Angreifer den Zugriff auf den gesamten Webverkehr, einschliesslich verschlusselter HTTPS-Verbindungen, Session-Cookies und Zugangsdaten. Geschaftliche Auswirkungen umfassen die mogliche Umgehung aller WAF-Schutzregeln, die Uberwachung und Manipulation des Webverkehrs, den Zugriff auf Backend-Server und die Nutzung der Appliance als Ausgangspunkt fur laterale Bewegung im Netzwerk. Der EPSS-Wert von 0.49738 (97.7. Perzentil) ist aussergewohnlich hoch und zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2025-58034 ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 25. November 2025 gelistet, was eine aktive Ausnutzung bestatigt. Der EPSS-Wert von 0.49738 (97.7. Perzentil) ist aussergewohnlich hoch und zeigt, dass die Ausnutzung nahezu sicher erwartet werden muss. Fortinet hat ein Security Advisory (FG-IR-25-513) mit Patch-Informationen veroffentlicht. Fortinet-Produkte sind generell ein bevorzugtes Ziel fur Angreifer, da sie an kritischen Stellen im Netzwerk positioniert sind und haufig aus dem Internet erreichbar sind. Die Kombination aus hohem EPSS-Wert, KEV-Listung und der strategischen Bedeutung von WAF-Appliances macht eine sofortige Behebung zwingend erforderlich. Der Ransomware-Status ist als "Unknown" eingestuft.

Behebung

  1. FortiWeb sofort aktualisieren: Aktualisieren Sie FortiWeb auf eine gepatchte Version: 7.0.12+, 7.2.12+, 7.4.11+, 7.6.6+ oder 8.0.2+. Folgen Sie den Anweisungen im Fortinet Security Advisory FG-IR-25-513.
  2. Zugang zur Management-Oberflache einschranken: Beschranken Sie den administrativen Zugang zur FortiWeb-Management-Oberflache auf vertrauenswurdige IP-Adressen uber ein dediziertes Management-Netzwerk.
  3. Kompromittierungsprufung durchfuhren: Untersuchen Sie alle FortiWeb-Instanzen auf Anzeichen einer Kompromittierung, einschliesslich unbekannter Dateien, verdachtiger Konfigurationsanderungen und ungewohnlicher Netzwerkverbindungen.
  4. Protokollierung erweitern: Aktivieren Sie umfassende Protokollierung auf der FortiWeb-Appliance und leiten Sie Logs an ein zentrales SIEM-System weiter, um verdachtige Aktivitaten zu erkennen.
  5. Netzwerksegmentierung uberprufen: Stellen Sie sicher, dass die FortiWeb-Appliance in einem ordnungsgemaess segmentierten Netzwerk betrieben wird und der Zugriff auf Backend-Systeme minimiert ist.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt ein netzwerkbasiertes Angriffsszenario mit erhohten Privilegienanforderungen. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, typischerweise uber die Management-Oberflache oder API-Endpunkte der FortiWeb-Appliance. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:H): Ein Angreifer benotigt hohe Privilegien (z.B. Administrator-Zugang), was die Angriffsoberflache einschrankt, aber in der Praxis durch gestohlene Zugangsdaten oder andere Schwachstellen uberwunden werden kann. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Der Angriff ist auf die FortiWeb-Appliance beschrankt. Die technische Ausnutzung erfolgt uber manipulierte HTTP-Anfragen, die Betriebssystembefehle in Parameter einschleusen, die intern in Systembefehle eingebettet werden. Durch unzureichende Eingabevalidierung werden die eingeschleusten Befehle vom Betriebssystem der FortiWeb-Appliance ausgefuhrt, was dem Angreifer Shell-Zugriff und vollstandige Kontrolle uber das Gerat verleiht.

Häufig gestellte Fragen

Was ist CVE-2025-58034?

CVE-2025-58034 ist eine OS-Command-Injection-Schwachstelle in Fortinet FortiWeb, die authentifizierten Angreifern ermoglicht, uber manipulierte HTTP-Anfragen beliebige Betriebssystembefehle auf der FortiWeb-Appliance auszufuhren. Betroffen sind mehrere FortiWeb-Versionszweige.

Welche FortiWeb-Versionen sind betroffen?

Betroffen sind FortiWeb 8.0.0-8.0.1, 7.6.0-7.6.5, 7.4.0-7.4.10, 7.2.0-7.2.11 und 7.0.0-7.0.11. Aktualisieren Sie auf 7.0.12+, 7.2.12+, 7.4.11+, 7.6.6+ oder 8.0.2+ je nach Ihrem Versionszweig.

Warum ist eine Schwachstelle in FortiWeb besonders gefahrlich?

FortiWeb ist eine Web Application Firewall, die an strategisch kritischer Stelle im Netzwerk positioniert ist. Eine kompromittierte WAF ermoglicht Angreifern den Zugriff auf den gesamten Webverkehr und kann als Ausgangspunkt fur weitere Angriffe auf Backend-Systeme dienen.

Wird CVE-2025-58034 aktiv ausgenutzt?

Ja, die Schwachstelle ist im CISA KEV-Katalog gelistet. Der EPSS-Wert von 0.49738 (97.7. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Patchen Sie betroffene Systeme umgehend.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score55.58%
EPSS-Perzentil99.0%

Daten

Veröffentlicht18. November 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.