Fortinet waarschuwt gebruikers voor een Kritiek beveiligingslek in de FortiSIEM-software. Het gaat om een OS-commandinjectionkwetsbaarheid, waardoor gebruikers ongewenste commando's op het besturingssysteem kunnen uitvoeren.
De kwetsbaarheid is geregistreerd onder CVE-2025-25256 en heeft een CVSS-score van 9,8. Het lek treft meerdere versies van de software: 7.3.0-7.3.1, 7.2.0-7.2.5, 7.1.0-7.1.7, 7.0.0-7.0.3 en alle versies vóór 6.7.9. Fortinet raadt gebruikers aan te upgraden naar een release waarin het probleem opgelost is. Als tijdelijke oplossing stelt de leverancier voor om de toegang tot de phMonitor-poort (7900) te beperken.
De kwetsbaarheid wordt veroorzaakt doordat FortiSIEM commandlineinterfaceverzoeken niet goed verwerkt. Daardoor kunnen hackers ongeautoriseerde code of opdrachten uitvoeren via gemanipuleerde cli-verzoeken en uiteindelijk het volledige systeem overnemen. Fortinet waarschuwt dat er een werkende exploitcode voor de kwetsbaarheid in omloop is.
Securitybedrijf GreyNoise waarschuwde op 3 augustus al dat het een 'aanzienlijke piek' zag in bruteforceaanvallen op Fortinet SSL-vpn's. Het bedrijf nam aanvallen van 780 unieke IP-adressen op één dag waar. In de afgelopen 24 uur registreerde GreyNoise aanvallen van 53 unieke IP's.
Met FortiSIEM kunnen beheerders beveiligingsgegevens uit verschillende bronnen in het netwerk verzamelen en analyseren. De software kan dreigingen en afwijkingen detecteren. Daarop kan FortiSIEM beheerders waarschuwen of zelf actie ondernemen om incidenten te mitigeren.