CVE-2025-68686 — Fortinet FortiOS Yetkisiz Bir Aktöre Hassas Bilgi Açığa Çıkarma Zafiyeti
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2025-68686
Advisory
CISA-KEV
Yayın Tarihi
27 Temmuz 2026
Okunma
26
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Künye
Üretici: Fortinet
Ürün: FortiOS
Katalog'a eklenme: 2026-07-27
CISA'nın Zorunlu Kıldığı Aksiyon
Üretici talimatlarına uygun olarak hafifletici önlemleri uygulayın; CISA'nın BOD 26-04 Prioritizing Security Updates Based on Risk (Notlar'daki URL'ye bakın) rehberliği ve CISA'nın “Forensics Triage Requirements” (Notlar'daki URL'ye bakın) gereksinimlerine uyumu sağlayın. Bulut hizmetleri için geçerli olan BOD 26-04 yönergelerini takip edin veya hafifletici önlemler mevcut değilse ürünün kullanımını durdurun. Paydaşlar, her varlığın internete maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyulmasını sağlamaktan sorumludur.
Fortinet FortiSandbox, özel hazırlanmış HTTP istekleri yoluyla kimliği doğrulanmamış bir saldırıcının yetkisiz kod veya komut çalıştırmasına olanak verebilecek bir işletim sistemi komut enjeksiyonu zafiyeti içeriyor.
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.
CVSSv3 Score: 7.7 FortiSandbox'ta bulunan An Exposure of Resource to Wrong Sphere zafiyeti [CWE-668], kimlik doğrulaması olmayan bir saldırıcının ağ istekleri aracılığıyla tarama yapan VM'lerin VNC sunucusuna erişmesine olanak verebilir. Revize edildi: 2026-07-14 00:00:00