Fortinet: rilevato sfruttamento in rete di una vulnerabilità zero-day (AL05/251114/CSIRT-ITA)
Data:
26 Novembre 2025
Impatto Sistemico
Critico (78.33)
Sintesi
Fortinet ha recentemente rilasciato aggiornamenti di sicurezza per sanare una vulnerabilità di tipo zero-day riguardante FortiWeb OS per la quale è stato rilevato lo sfruttamento attivo in rete. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a utenti malintenzionati di creare utenti privilegiati richieste HTTP opportunamente predisposte.
Tipologia
Authentication Bypass
Descrizione e potenziali impatti
Fortinet ha recentemente rilasciato aggiornamenti di sicurezza per sanare una vulnerabilità di tipo zero-day riguardante FortiWeb OS per la quale è stato rilevato lo sfruttamento attivo in rete.
Nel dettaglio, la vulnerabilità, tracciata con CVE-2025-64446 di gravità “critica”, cvss v3.x pari a 9.1 – di tipo “Path Traversal” – sarebbe causata da una validazione dell’input non completa, e potrebbe consentire a utenti malintenzionati di creare utenti privilegiati tramite richieste HTTP di tipo POST opportunamente predisposte verso l’endpoint URL /api/v2.0/cmdb/system/admin%3F/../../../../../cgi-bin/fwbcgi.
Prodotti e/o versioni affette
Fortinet FortiWeb OS
- versioni dalla 8.0.0 alla 8.0.1
- versioni dalla 7.6.0 alla 7.6.4
- versioni dalla 7.4.0 alla 7.4.9
- versioni dalla 7.2.0 alla 7.2.11
- versioni dalla 7.0.0 alla 7.0.11
Azioni di mitigazione
Si raccomanda di aggiornare tempestivamente i prodotti all’ultima versione software disponibile.
Riferimenti
- https://fortiguard.fortinet.com/psirt/FG-IR-25-910
- https://www.cisa.gov/news-events/alerts/2025/11/14/fortinet-releases-security-advisory-relative-path-traversal-vulnerability-affecting-fortiweb
CVE
| CVE-ID |
|---|
| CVE-2025-64446 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 14-11-2025 | 14/11/2025 |
| 1.1 | Aggiunto link all’advisory del CISA nella sezione “Riferimenti” | 26/11/2025 |
| 1.2 | Aggiunto AL03/251119/CSIRT-ITA – Rilevato sfruttamento vulnerabilità in Fortinet alla sezione “Correlati” | 26/11/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
26 Novembre 2025, 11:30
CSIRT Toscana