CVE-2025-64446
Fortinet FortiWeb Path Traversal Vulnerability
Beschreibung
CVE-2025-64446 ist eine kritische Relative-Path-Traversal-Schwachstelle in Fortinet FortiWeb, die mehrere Versionen betrifft: 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.4, 7.4.0 bis 7.4.9, 7.2.0 bis 7.2.11 und 7.0.0 bis 7.0.11. Die Schwachstelle ermoglicht es einem nicht authentifizierten Angreifer, uber manipulierte HTTP- oder HTTPS-Anfragen administrative Befehle auf dem System auszufuhren. Mit einem CVSS-Score von 9.8 (CRITICAL), einem EPSS-Wert von 0.89016 (99.5. Perzentil) und der Verfugbarkeit offentlicher Exploits stellt diese Schwachstelle eine ausserst dringende Bedrohung dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| fortinet | fortiweb | >= 7.0.0, < 7.0.12; >= 7.2.0, < 7.2.12; >= 7.4.0, < 7.4.10; >= 7.6.0, < 7.6.5; >= 8.0.0, < 8.0.2 |
Referenzen
- https://fortiguard.fortinet.com/psirt/FG-IR-25-910(Vendor Advisory)
- https://github.com/watchtowrlabs/watchTowr-vs-Fortiweb-AuthBypass(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-64446(US Government Resource)
Schwachstellentyp
CWE-23: Relative Path Traversal
CWE-23 beschreibt Schwachstellen, bei denen eine Anwendung Pfadangaben aus Benutzereingaben nicht ausreichend bereinigt und dadurch den Zugriff auf Dateien oder Verzeichnisse ausserhalb des vorgesehenen Bereichs ermoglicht. Im Fall von CVE-2025-64446 nutzt ein Angreifer relative Pfadangaben (z.B. mit "../"-Sequenzen) in HTTP-Anfragen, um Authentifizierungsmechanismen zu umgehen und direkt administrative Befehle auf der FortiWeb-Appliance auszufuhren. Dies stellt einen Authentication Bypass uber Path Traversal dar.
Auswirkungsanalyse
Der CVSS-Score von 9.8 (CRITICAL) ist nahe am Maximum und spiegelt die ausserst schwerwiegende Gefahrdung wider. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, und die Schwachstelle erfordert keine Authentifizierung (PR:N), was sie besonders gefahrlich macht. Da FortiWeb als Web Application Firewall an einer zentralen Position im Netzwerk steht, ermoglicht eine Kompromittierung dem Angreifer die Ausfuhrung administrativer Befehle, den vollstandigen Zugriff auf die WAF-Konfiguration, die Manipulation von Sicherheitsregeln und die Nutzung als Sprungbrett fur Angriffe auf geschutzte Backend-Systeme. Geschaftliche Auswirkungen sind kritisch: Eine kompromittierte WAF bedeutet den Verlust des gesamten Webapplikationsschutzes. Der EPSS-Wert von 0.89016 (99.5. Perzentil) ist einer der hochsten uberhaupt und zeigt, dass die Ausnutzung nahezu sicher ist. Der Ransomware-Status ist als "Unknown" klassifiziert, jedoch bietet die vollstandige Systemubernahme ohne Authentifizierung ideale Voraussetzungen fur Ransomware-Angriffe.
Exploit-Reifegrad
CVE-2025-64446 verfugt uber offentlich verfugbare Exploits und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 21. November 2025 gelistet. Die Sicherheitsforscher von watchTowr Labs haben einen Exploit auf GitHub veroffentlicht, der den Authentication Bypass via Path Traversal demonstriert. Der aussergewohnlich hohe EPSS-Wert von 0.89016 (99.5. Perzentil) bestatigt, dass diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller bekannten Schwachstellen gehort. Fortinet hat ein Security Advisory (FG-IR-25-910) mit Patch-Informationen veroffentlicht. Die Kombination aus fehlender Authentifizierung, offentlich verfugbarem Exploit und der kritischen Position von WAF-Appliances im Netzwerk macht eine sofortige Behebung unabdingbar. Der Ransomware-Status ist als "Unknown" eingestuft.
Behebung
- FortiWeb sofort aktualisieren: Aktualisieren Sie FortiWeb auf eine gepatchte Version: 7.0.12+, 7.2.12+, 7.4.10+, 7.6.5+ oder 8.0.2+. Folgen Sie den Anweisungen im Fortinet Security Advisory FG-IR-25-910.
- Notfall-Zugangseinschrankung: Falls ein sofortiges Update nicht moglich ist, schranken Sie den Zugriff auf die FortiWeb-Appliance uber Firewall-Regeln ein und erlauben Sie nur Verbindungen von vertrauenswurdigen IP-Adressen.
- Kompromittierungsprufung durchfuhren: Da ein offentlicher Exploit verfugbar ist und die Schwachstelle keine Authentifizierung erfordert, sollten Sie alle FortiWeb-Instanzen auf Anzeichen einer Kompromittierung untersuchen, insbesondere auf unautorisierte Konfigurationsanderungen und verdachtige Dateien.
- WAF-Regeln und Konfiguration uberprufen: Nach dem Update sollten Sie alle WAF-Regeln und -Konfigurationen auf unautorisierte Anderungen uberprufen, die ein Angreifer moglicherweise vorgenommen hat.
- Incident Response einleiten: Bei Anzeichen einer Kompromittierung isolieren Sie die betroffene Appliance und leiten Sie einen vollstandigen Incident-Response-Prozess ein, einschliesslich der Analyse aller geschutzten Backend-Systeme.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt ein maximal kritisches Angriffsszenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bei einer WAF bedeutet, dass sie typischerweise direkt aus dem Internet erreichbar ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert, insbesondere da ein offentlicher Exploit verfugbar ist. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- der Angreifer kann den Authentication Bypass direkt uber Path Traversal durchfuhren. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Der Angriff ist auf die FortiWeb-Appliance beschrankt. Die technische Ausnutzung basiert auf einem relativen Path-Traversal-Angriff, bei dem ein Angreifer manipulierte Pfadangaben in HTTP- oder HTTPS-Anfragen verwendet, um die Authentifizierungsprufung zu umgehen. Durch die Verwendung von "../"-Sequenzen oder ahnlichen Pfadmanipulationstechniken kann der Angreifer auf administrative Endpunkte zugreifen, die normalerweise eine Authentifizierung erfordern. Sobald der Authentifizierungsmechanismus umgangen ist, kann der Angreifer administrative Befehle ausfuhren, die Konfiguration andern, neue Administratorkonten erstellen und die vollstandige Kontrolle uber die FortiWeb-Appliance ubernehmen.
Häufig gestellte Fragen
Was ist CVE-2025-64446?
CVE-2025-64446 ist eine kritische Relative-Path-Traversal-Schwachstelle in Fortinet FortiWeb, die es nicht authentifizierten Angreifern ermoglicht, uber manipulierte HTTP-Anfragen administrative Befehle auf der WAF-Appliance auszufuhren. Die Schwachstelle umgeht den Authentifizierungsmechanismus uber Pfadmanipulation.
Welche FortiWeb-Versionen sind betroffen?
Betroffen sind FortiWeb 8.0.0-8.0.1, 7.6.0-7.6.4, 7.4.0-7.4.9, 7.2.0-7.2.11 und 7.0.0-7.0.11. Aktualisieren Sie auf 7.0.12+, 7.2.12+, 7.4.10+, 7.6.5+ oder 8.0.2+ je nach Ihrem Versionszweig.
Gibt es offentliche Exploits fur CVE-2025-64446?
Ja, die Sicherheitsforscher von watchTowr Labs haben einen funktionsfahigen Exploit auf GitHub veroffentlicht, der den Authentication Bypass via Path Traversal demonstriert. Dies erhoht die Dringlichkeit des Patchens erheblich.
Wie dringend muss ich handeln?
Sofort. Mit einem CVSS-Score von 9.8, einem EPSS-Wert im 99.5. Perzentil, offentlichem Exploit und keiner erforderlichen Authentifizierung gehort CVE-2025-64446 zu den kritischsten aktuellen Schwachstellen. Patchen Sie alle betroffenen FortiWeb-Instanzen unverzuglich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.