CVE-2025-68686 — Fortinet FortiOS Yetkisiz Bir Aktöre Hassas Bilgi Açığa Çıkarma Zafiyeti
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2025-68686
Advisory
CISA-KEV
Yayın Tarihi
27 Temmuz 2026
Okunma
63
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Künye
Üretici: Fortinet
Ürün: FortiOS
Katalog'a eklenme: 2026-07-27
CISA'nın Zorunlu Kıldığı Aksiyon
Üretici talimatlarına uygun olarak hafifletici önlemleri uygulayın; CISA'nın BOD 26-04 Prioritizing Security Updates Based on Risk (Notlar'daki URL'ye bakın) rehberliği ve CISA'nın “Forensics Triage Requirements” (Notlar'daki URL'ye bakın) gereksinimlerine uyumu sağlayın. Bulut hizmetleri için geçerli olan BOD 26-04 yönergelerini takip edin veya hafifletici önlemler mevcut değilse ürünün kullanımını durdurun. Paydaşlar, her varlığın internete maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyulmasını sağlamaktan sorumludur.
Fortinet FortiOS, FortiSwitchManager ve FortiSASE, özel hazırlanmış paketler aracılığıyla saldırganın yetkisiz kod veya komut çalıştırmasına olanak veren heap tabanlı bir tampon taşması zafiyeti içerir.
CVSSv3 Skoru: 7.3 FortiOS ve FortiProxy Agentless ZTNA portalindeki uygunsuz sertifika doğrulaması zafiyeti, uzak ve doğrulanmamış bir saldırganın ZTNA portalı ile arka uç hedef web sitesi arasındaki iletişim kanalında Man-in-the-Middle (MitM) saldırısı gerçekleştirmesine izin verebilir. Yeniden gözden geçirildi: 2026-09-08 00:00:00
CVSSv3 Score: 4.7 FortiManager'daki yetersiz erişim kontrolü zafiyeti, bir yöneticinin hazırlanmış HTTP veya HTTPs istekleri aracılığıyla iş akışı oturumları için onay sürecini atlatmasına izin verebilir. Güncellendi: 2026-09-08 00:00:00