CVE-2025-64446

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Fortinet FortiWeb Path Traversal Vulnerability

Beschreibung

CVE-2025-64446 ist eine kritische Relative-Path-Traversal-Schwachstelle in Fortinet FortiWeb, die mehrere Versionen betrifft: 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.4, 7.4.0 bis 7.4.9, 7.2.0 bis 7.2.11 und 7.0.0 bis 7.0.11. Die Schwachstelle ermoglicht es einem nicht authentifizierten Angreifer, uber manipulierte HTTP- oder HTTPS-Anfragen administrative Befehle auf dem System auszufuhren. Mit einem CVSS-Score von 9.8 (CRITICAL), einem EPSS-Wert von 0.89016 (99.5. Perzentil) und der Verfugbarkeit offentlicher Exploits stellt diese Schwachstelle eine ausserst dringende Bedrohung dar.

KEV-Informationen

Hersteller
Fortinet
Produkt
FortiWeb
Hinzugefügt am
14. November 2025
Fälligkeitsdatum
21. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortinetfortiweb>= 7.0.0, < 7.0.12; >= 7.2.0, < 7.2.12; >= 7.4.0, < 7.4.10; >= 7.6.0, < 7.6.5; >= 8.0.0, < 8.0.2

Referenzen

Schwachstellentyp

CWE-23: Relative Path Traversal

CWE-23 beschreibt Schwachstellen, bei denen eine Anwendung Pfadangaben aus Benutzereingaben nicht ausreichend bereinigt und dadurch den Zugriff auf Dateien oder Verzeichnisse ausserhalb des vorgesehenen Bereichs ermoglicht. Im Fall von CVE-2025-64446 nutzt ein Angreifer relative Pfadangaben (z.B. mit "../"-Sequenzen) in HTTP-Anfragen, um Authentifizierungsmechanismen zu umgehen und direkt administrative Befehle auf der FortiWeb-Appliance auszufuhren. Dies stellt einen Authentication Bypass uber Path Traversal dar.

Mehr erfahren uber CWE-23

Auswirkungsanalyse

Der CVSS-Score von 9.8 (CRITICAL) ist nahe am Maximum und spiegelt die ausserst schwerwiegende Gefahrdung wider. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, und die Schwachstelle erfordert keine Authentifizierung (PR:N), was sie besonders gefahrlich macht. Da FortiWeb als Web Application Firewall an einer zentralen Position im Netzwerk steht, ermoglicht eine Kompromittierung dem Angreifer die Ausfuhrung administrativer Befehle, den vollstandigen Zugriff auf die WAF-Konfiguration, die Manipulation von Sicherheitsregeln und die Nutzung als Sprungbrett fur Angriffe auf geschutzte Backend-Systeme. Geschaftliche Auswirkungen sind kritisch: Eine kompromittierte WAF bedeutet den Verlust des gesamten Webapplikationsschutzes. Der EPSS-Wert von 0.89016 (99.5. Perzentil) ist einer der hochsten uberhaupt und zeigt, dass die Ausnutzung nahezu sicher ist. Der Ransomware-Status ist als "Unknown" klassifiziert, jedoch bietet die vollstandige Systemubernahme ohne Authentifizierung ideale Voraussetzungen fur Ransomware-Angriffe.

Exploit-Reifegrad

CVE-2025-64446 verfugt uber offentlich verfugbare Exploits und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 21. November 2025 gelistet. Die Sicherheitsforscher von watchTowr Labs haben einen Exploit auf GitHub veroffentlicht, der den Authentication Bypass via Path Traversal demonstriert. Der aussergewohnlich hohe EPSS-Wert von 0.89016 (99.5. Perzentil) bestatigt, dass diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller bekannten Schwachstellen gehort. Fortinet hat ein Security Advisory (FG-IR-25-910) mit Patch-Informationen veroffentlicht. Die Kombination aus fehlender Authentifizierung, offentlich verfugbarem Exploit und der kritischen Position von WAF-Appliances im Netzwerk macht eine sofortige Behebung unabdingbar. Der Ransomware-Status ist als "Unknown" eingestuft.

Behebung

  1. FortiWeb sofort aktualisieren: Aktualisieren Sie FortiWeb auf eine gepatchte Version: 7.0.12+, 7.2.12+, 7.4.10+, 7.6.5+ oder 8.0.2+. Folgen Sie den Anweisungen im Fortinet Security Advisory FG-IR-25-910.
  2. Notfall-Zugangseinschrankung: Falls ein sofortiges Update nicht moglich ist, schranken Sie den Zugriff auf die FortiWeb-Appliance uber Firewall-Regeln ein und erlauben Sie nur Verbindungen von vertrauenswurdigen IP-Adressen.
  3. Kompromittierungsprufung durchfuhren: Da ein offentlicher Exploit verfugbar ist und die Schwachstelle keine Authentifizierung erfordert, sollten Sie alle FortiWeb-Instanzen auf Anzeichen einer Kompromittierung untersuchen, insbesondere auf unautorisierte Konfigurationsanderungen und verdachtige Dateien.
  4. WAF-Regeln und Konfiguration uberprufen: Nach dem Update sollten Sie alle WAF-Regeln und -Konfigurationen auf unautorisierte Anderungen uberprufen, die ein Angreifer moglicherweise vorgenommen hat.
  5. Incident Response einleiten: Bei Anzeichen einer Kompromittierung isolieren Sie die betroffene Appliance und leiten Sie einen vollstandigen Incident-Response-Prozess ein, einschliesslich der Analyse aller geschutzten Backend-Systeme.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt ein maximal kritisches Angriffsszenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bei einer WAF bedeutet, dass sie typischerweise direkt aus dem Internet erreichbar ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert, insbesondere da ein offentlicher Exploit verfugbar ist. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- der Angreifer kann den Authentication Bypass direkt uber Path Traversal durchfuhren. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Der Angriff ist auf die FortiWeb-Appliance beschrankt. Die technische Ausnutzung basiert auf einem relativen Path-Traversal-Angriff, bei dem ein Angreifer manipulierte Pfadangaben in HTTP- oder HTTPS-Anfragen verwendet, um die Authentifizierungsprufung zu umgehen. Durch die Verwendung von "../"-Sequenzen oder ahnlichen Pfadmanipulationstechniken kann der Angreifer auf administrative Endpunkte zugreifen, die normalerweise eine Authentifizierung erfordern. Sobald der Authentifizierungsmechanismus umgangen ist, kann der Angreifer administrative Befehle ausfuhren, die Konfiguration andern, neue Administratorkonten erstellen und die vollstandige Kontrolle uber die FortiWeb-Appliance ubernehmen.

Häufig gestellte Fragen

Was ist CVE-2025-64446?

CVE-2025-64446 ist eine kritische Relative-Path-Traversal-Schwachstelle in Fortinet FortiWeb, die es nicht authentifizierten Angreifern ermoglicht, uber manipulierte HTTP-Anfragen administrative Befehle auf der WAF-Appliance auszufuhren. Die Schwachstelle umgeht den Authentifizierungsmechanismus uber Pfadmanipulation.

Welche FortiWeb-Versionen sind betroffen?

Betroffen sind FortiWeb 8.0.0-8.0.1, 7.6.0-7.6.4, 7.4.0-7.4.9, 7.2.0-7.2.11 und 7.0.0-7.0.11. Aktualisieren Sie auf 7.0.12+, 7.2.12+, 7.4.10+, 7.6.5+ oder 8.0.2+ je nach Ihrem Versionszweig.

Gibt es offentliche Exploits fur CVE-2025-64446?

Ja, die Sicherheitsforscher von watchTowr Labs haben einen funktionsfahigen Exploit auf GitHub veroffentlicht, der den Authentication Bypass via Path Traversal demonstriert. Dies erhoht die Dringlichkeit des Patchens erheblich.

Wie dringend muss ich handeln?

Sofort. Mit einem CVSS-Score von 9.8, einem EPSS-Wert im 99.5. Perzentil, offentlichem Exploit und keiner erforderlichen Authentifizierung gehort CVE-2025-64446 zu den kritischsten aktuellen Schwachstellen. Patchen Sie alle betroffenen FortiWeb-Instanzen unverzuglich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score91.84%
EPSS-Perzentil99.8%

Daten

Veröffentlicht14. November 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.