
استغلال لتصعيد الامتيازات محليًا لـ CVE-2025-62676.
استغلال إثبات مفهوم (PoC) لتصعيد الامتيازات محلياً لثغرة CVE-2025-62676 / EUVD-2025-206993 التي تستهدف FortiClient VPN الذي يعمل على Windows. ينفّذ حمولة (payload) في سياق SYSTEM من سياق مستخدم عادي عبر كتابة ملف XML عشوائية. تم اختبار إثبات المفهوم ضد إصدار FortiClient 7.4.0 على Windows 11 Pro. الإصدارات التالية معرّضة للخطر وفقاً للبائع:
تم الإبلاغ عن الثغرة عبر مبادرة Trend Micro Zero Day Initiative: https://www.zerodayinitiative.com/advisories/ZDI-26-115/
النشرة الرسمية من Fortinet: https://fortiguard.fortinet.com/psirt/FG-IR-25-661
nuget restore.git clone --recursive.cmd /c whoami > C:\whoami.txt. لتغيير ذلك، عدّل dllmail.cpp في مشروع ExecDLL.FortiLPE.exe´.CloudExperienceHostBroker.exe تم تنفيذه منذ آخر إعادة تشغيل قبل تشغيل إثبات المفهوم. أعد تشغيل الجهاز وابدأ مهمة CreateObjectTask يدوياً (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). انظر التفاصيل التقنية لمزيد من التفاصيل.

يقوم FortiClient بإنشاء قناة مسماة (named pipe) FC_{F18F86FD-7503-4564-80CF-B6B199519837} يُسمح للمستخدمين العاديين بالتواصل معها. يقتصر التواصل على العمليات التي تعمل من مجلد برنامج FortiClient (C:\Program Files\Fortinet\FortiClient)، ولكن يمكن تجاوز ذلك عن طريق حقن كود في عملية FortiTray.exe الجارية، والتي تعمل من مجلد البرنامج. من خلال هذه القناة المسماة، من الممكن تشغيل نسخة من FCConfig.exe بصلاحيات SYSTEM مع وسائط يتحكم فيها المستخدم.
من خلال تحديد عملية غير معروفة (-o A)، سيقرأ FCConfig.exe ملفاً مستهدفاً (-f FILE) ثم يكتبه مرة أخرى إلى نفس الموقع (لست متأكداً من سبب حدوث ذلك). بتعيين الهدف إلى junction/رابط رمزي (symlink) يشير إلى ملف محدد وتعيين قفل oplock على الملف، يمكن جعل العملية تتبع الرابط الرمزي، وتقرأ الملف، وتُطلق قفل oplock. ويمكن بعد ذلك تعديل الرابط الرمزي ليشير إلى موقع مختلف. عندما يتم تحرير قفل oplock، سيتتبع FCConfig.exe الرابط الرمزي إلى الوجهة الجديدة ويكتب الملف هناك، مما يؤدي إلى كتابة ملف عشوائية. يجب أن يكون الملف بصيغة XML صالحة (يبدو أنه يمر عبر منسق XML).
لتحويل كتابة ملف XML العشوائية إلى تنفيذ كود بصلاحيات مرتفعة، يتم كتابة بيان تطبيق (application manifest) لإعادة توجيه تحميل DLL لعملية تعمل بصلاحيات SYSTEM. تم اختيار C:\Windows\System32\CloudExperienceHostBroker.exe لهذا الغرض:
\Microsoft\Windows\CloudExperienceHost\CreateObjectTask.SYSTEM.TrustedInstaller).يستغل إثبات المفهوم الثغرة باستخدام الخطوات التالية:
oleaut32.dll ويحتوي على حمولة.oleaut32.dll إلى "ExecDLL".FortiTray.exe ليرسل أمراً إلى القناة المسماة FC_{F18F86FD-7503-4564-80CF-B6B199519837} مع الوسائط -f APPLICATION_MANIFEST_PATH -o A.FCConfig.exe بتفعيل قفل oplock.C:\Windows\System32\CloudExperienceHostBroker.exe.manifest.FCConfig.exe الآن بيان التطبيق ويكتبه إلى هدف الرابط الرمزي الجديد.\Microsoft\Windows\CloudExperienceHost\CreateObjectTask. سيتم الآن تنفيذ CloudExperienceHostBroker.exe بصلاحيات SYSTEM، وسيخبر النظام بتحميل "ExecDLL" بدلاً من ، وسيتم تحميل "ExecDLL" وتنفيذه في سياق .CloudExperienceHostBroker.exe.manifestoleaut32.dllSYSTEM