FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象
Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

圖片:via iThome — https://www.ithome.com.tw/news/177670
TechLab 編輯部(譯)·

CVE-2025-68686 要先有前置入侵,舊修補未必清走殘留風險

CISA 點名,唔好再淨係睇 CVSS 分數

iThome 報道,美國網絡安全與基礎設施安全局(CISA)喺 7 月 27 日將 CVE-2025-68686 加入已知遭利用漏洞清單(KEV),美國聯邦民事機構要喺 8 月 10 日前按原廠指引處理,亦要跟進鑑證檢查。CISA 暫時將勒索軟件利用情況列作未知,公開資料亦冇交代攻擊者身份、受害機構數目或者特定攻擊地區。

呢個漏洞嘅 CVSS 3.1 分數只係 5.3,屬中危;不過既然已經列入 KEV,即係現實風險唔可以淨係睇紙面評分。CVSS 主要衡量技術條件同影響,未必完整反映一個漏洞放入現成攻擊鏈之後有幾實用。對企業 IT 嚟講,已確認有人用緊,優先次序自然高過一堆分數更高、但未見實際利用嘅漏洞。

攻擊次序要講清楚:裝置早已失陷先用到

**CVE-2025-68686 唔係一條可以由外面直接攻入防火牆嘅獨立通道。**按 Fortinet 原廠公告,攻擊者首先要借另一個漏洞入侵裝置,去到可以接觸檔案系統嘅程度,之後先可以送出特製 HTTP request,繞過 Fortinet 為符號連結持久化手法加入嘅修補。將佢簡化成「免登入直接攻陷 FortiGate」,會誤導管理員判斷事故範圍。

背景要追返去 2025 年。Fortinet 當時發現攻擊者曾經利用已知漏洞,在 SSL-VPN 語言檔案目錄建立符號連結,將一般用戶檔案系統駁去 root 檔案系統,藉此繼續讀取裝置內嘅檔案,當中可能包括設定。原本入侵漏洞補好之後,呢條連結仍有機會留喺裝置,所以「韌體已更新」同「裝置從未失陷」係兩回事。

邊啲版本受影響

原廠逐項列明,FortiOS 7.6.0 至 7.6.1 要升上 7.6.2 或以上;FortiOS 7.4.0 至 7.4.6 要升上 7.4.7 或以上。FortiOS 7.2、7.0 同 6.4 全線版本都受影響,原廠冇為呢三條舊分支列出可直接升級嘅修補版本,而係叫管理員遷移去已有修補嘅版本,實際路線要按 Fortinet Upgrade Path Tool 同裝置型號安排。

原廠亦講明,從來冇啟用過 SSL-VPN 嘅裝置唔受呢個問題影響。重點係「從來冇」,唔係而家望到功能已關閉就算數;曾經開過 SSL-VPN、曾經跑過受影響版本,或者裝置接手前歷史唔清楚,都值得翻查設定備份、升級紀錄同舊工單,確認暴露窗口究竟有幾長。

升級只係第一步,舊風險唔會自動消失

管理員要先升去原廠指定版本,亦可以核對 Fortinet 提供嘅 FG-VD-60389.0day virtual patch 同 FMWP database 26.033,但 virtual patch 唔應取代正式升級。更麻煩嘅係,修補可以阻止攻擊者再利用漏洞,但攻擊者之前可能已經睇過設定、密碼雜湊、VPN 資料、RADIUS secret、IPsec PSK 或證書私密資料。裝置重新開機成功,唔代表事後處理已經完成。

先保存系統紀錄、設定備份同診斷輸出,再查陌生管理員、local user、VPN 帳戶、未經批准嘅防火牆規則、路由、trusted host、證書同管理介面設定。登入紀錄亦要搵來源不明嘅 IP、異常時段存取、設定匯出同管理操作。原廠暫時冇喺呢份公告公開一套足以單獨定案嘅 IP 或檔案 hash 清單,見唔到簡單 IOC 唔等於證明安全。

如果紀錄顯示設定曾經外洩,或者裝置完整性有疑問,就要當成正式事故處理:隔離裝置、聯絡 Fortinet TAC 檢查檔案系統,必要時格式化儲存空間同乾淨重裝韌體。之後用可信備份重建設定,重設管理員、local user 同 VPN 密碼,更新 RADIUS secret、IPsec PSK、LDAP 帳戶資料,撤銷及更換可能外洩嘅證書,再限制管理介面只准可信主機或獨立管理網段連入。

HKCERT 有本地公告,但版本表要睇清楚

HKCERT 早喺 2026 年 2 月 11 日發布 Fortinet 多個漏洞公告,當中包括 CVE-2025-68686,可畀香港機構做本地參考。不過嗰份公告一次過涵蓋四個 CVE,受影響版本表係多個漏洞嘅合併範圍,唔適合直接當成 CVE-2025-68686 嘅精確版本表;修補呢一項時仍要以 Fortinet FG-IR-25-934 為準。暫時亦冇公開數字證明香港有幾多裝置中招,或者攻擊專門針對香港。

今次最實際嘅處理次序好清楚:先盤點所有曾經開過 SSL-VPN 嘅 FortiGate,按原廠路線升級,再翻查歷史紀錄同更換可能外洩嘅秘密資料。只確認版本號而唔查裝置過往狀態,仍然可能漏低早已發生嘅入侵。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook