CVE-2025-68686
MEDIUM(5.9)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 5.9 — Mittel
- EPSS 30%
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
29.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
5.9
Technische Schwere
SecBoard-Einordnung
CVE-2025-68686 ist eine Schwachstelle des Typs 'Exposure of Sensitive Information to an Unauthorized Actor' (CWE-200) in Fortinet FortiOS. Sie ermöglicht es einem entfernten, nicht authentifizierten Angreifer, einen Patch für einen symbolischen Link-Persistenzmechanismus zu umgehen, der in Post-Exploit-Szenarien beobachtet wurde. Die Ausnutzung erfordert, dass das Produkt bereits über eine andere Schwachstelle auf Dateisystemebene kompromittiert wurde.
Diese Schwachstelle wird aktiv ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog zeigt, was eine hohe Dringlichkeit signalisiert. Obwohl der CVSS-Score mit 5.9 (MEDIUM) moderat ist, deutet die aktive Ausnutzung und die EPSS-Wahrscheinlichkeit von 29% auf ein erhöhtes Risiko hin, insbesondere da sie die Persistenz nach einer initialen Kompromittierung ermöglicht.
Security-Teams sollten umgehend prüfen, ob betroffene FortiOS-Versionen im Einsatz sind und die vom Hersteller bereitgestellten Patches oder Mitigationen anwenden. Angesichts der aktiven Ausnutzung ist eine schnelle Reaktion entscheidend, um die Umgehung von Persistenzmechanismen nach einer initialen Kompromittierung zu verhindern und die Sicherheit der Systeme zu gewährleisten.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An Exposure of Sensitive Information to an Unauthorized Actor vulnerability [CWE-200] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.1, FortiOS 7.4.0 through 7.4.6, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions may allow a remote unauthenticated attacker to bypass the patch developed for the symbolic link persistency mechanism observed in some post-exploit cases, via crafted HTTP requests. An attacker would need first to have compromised the product via another vulnerability, at filesystem level.