🔒 CVE-2025-64155: ثغرة أمنية حرجة في FortiSIEM

📌 نظرة عامة
CVE-2025-64155 هي ثغرة أمنية حرجة في Fortinet FortiSIEM، وهي منصة شهيرة لإدارة المعلومات والأحداث الأمنية. تم الكشف عنها علنًا في 13 يناير 2026، وتسمح للمهاجمين عن بُعد غير المصادق عليهم بتنفيذ أوامر نظام عشوائية.
⚠️ تفاصيل الثغرة الأمنية
- النوع: حقن أوامر نظام التشغيل (CWE-78)
- التأثير: تنفيذ أوامر عن بُعد (RCE) بصلاحيات الجذر
- ناقل الهجوم: الشبكة (منفذ TCP 7900)
- الصلاحيات المطلوبة: لا شيء
- تفاعل المستخدم: لا شيء
- تعقيد الهجوم: منخفض
- شدة الثغرة: CVSS 3.x 9.8 (حرجة)
الوصف: يمكن للمهاجم إرسال طلبات مصممة خصيصًا إلى خدمات FortiSIEM (مثل phMonitor) لتنفيذ أوامر عشوائية، مما قد يؤدي إلى اختراق النظام بالكامل.
🖥 المنتجات / الإصدارات المتأثرة
- FortiSIEM 6.7.0 – 6.7.10
- FortiSIEM 7.0.0 – 7.0.4
- FortiSIEM 7.1.0 – 7.1.8
- FortiSIEM 7.2.0 – 7.2.6
- FortiSIEM 7.3.0 – 7.3.4
- FortiSIEM 7.4.0
ملاحظة: الإصدارات السحابية والنسخ المُصححة الحديثة (مثل 7.4.1، 7.3.5، 7.2.7، 7.1.9) غير متأثرة.
🔥 التأثير
- إمكانية الاستغلال عن بُعد بدون مصادقة
- اختراق كامل للنظام (صلاحيات الجذر)
- الإجراءات المحتملة للمهاجم:
- تثبيت برامج ضارة / أبواب خلفية
- سرقة السجلات وبيانات الاعتماد
- التلاعب أو تعطيل المراقبة
- التنقل إلى الأنظمة الداخلية
غالبًا ما يحتوي FortiSIEM على بيانات القياس عن بُعد الحساسة وبيانات المسؤول، لذا يمكن أن يؤدي الاختراق إلى إضعاف الأمان التنظيمي بشكل خطير.
📈 حالة الاستغلال
- إثبات المفهوم (PoC) متاح للعامة
- تم الإبلاغ عن استغلال نشط في البيئة الفعلية
- لم يُدرج بعد في بعض كتالوجات الثغرات الحكومية الرسمية، لكنه عاجل للغاية
🛡 التخفيف والإصلاح
إجراءات فورية:
- قم بتحديث FortiSIEM فورًا: الترقية إلى الإصدارات 7.4.1، 7.3.5، 7.2.7، أو 7.1.9
- تقييد الوصول إلى الشبكة: السماح فقط للمضيفين الموثوقين بالوصول إلى منفذ TCP 7900
- تقسيم وعزل FortiSIEM عن التعرض العام للشبكة
- مراقبة السجلات: مراقبة الاتصالات غير العادية أو إجراءات المسؤول غير المتوقعة
حل مؤقت:
- حظر حركة المرور الواردة إلى منفذ TCP 7900 حتى يتمكن التصحيح
🧠 ملخص
CVE-2025-64155 هي ثغرة حقن أوامر نظام تشغيل حرجة في FortiSIEM، تتيح وصول جذر عن بُعد بدون مصادقة. مع توفر استغلالات PoC علنًا، يجب على المؤسسات التحديث والعزل والمراقبة فورًا لمنع الاختراق الكامل للنظام.
المراجع: