🔒 CVE-2025-64155: Vulnerabilità Critica di FortiSIEM

📌 Panoramica
CVE-2025-64155 è una vulnerabilità di sicurezza critica in Fortinet FortiSIEM, una popolare piattaforma di gestione delle informazioni e degli eventi di sicurezza. Divulgata pubblicamente il 13 gennaio 2026, consente a attaccanti remoti non autenticati di eseguire comandi arbitrari sul sistema.
⚠️ Dettagli della Vulnerabilità
- Tipo: Iniezione di Comandi del Sistema Operativo (CWE-78)
- Impatto: Esecuzione di Codice Remota (RCE) con privilegi di root
- Vettore di Attacco: Rete (Porta TCP 7900)
- Privilegi Richiesti: Nessuno
- Interazione Utente: Nessuna
- Complessità dell'Attacco: Bassa
- Gravità: CVSS 3.x 9.8 (Critica)
Descrizione: Un attaccante può inviare richieste appositamente create ai servizi FortiSIEM (come phMonitor) per eseguire comandi arbitrari, compromettendo potenzialmente l'intero sistema.
🖥 Prodotti / Versioni Affette
- FortiSIEM 6.7.0 – 6.7.10
- FortiSIEM 7.0.0 – 7.0.4
- FortiSIEM 7.1.0 – 7.1.8
- FortiSIEM 7.2.0 – 7.2.6
- FortiSIEM 7.3.0 – 7.3.4
- FortiSIEM 7.4.0
Nota: Le versioni cloud e le ultime versioni patchate (es. 7.4.1, 7.3.5, 7.2.7, 7.1.9) non sono affette.
🔥 Impatto
-
Sfruttamento remoto non autenticato possibile
-
Compromissione totale del sistema (accesso root)
-
Azioni potenziali dell'attaccante:
- Installare malware/backdoor
- Esfiltrare log e credenziali
- Manomettere o disabilitare il monitoraggio
- Pivot verso sistemi interni
FortiSIEM contiene spesso dati di telemetria e amministrativi sensibili, quindi una compromissione può indebolire seriamente la sicurezza organizzativa.
📈 Stato dello Sfruttamento
- Proof-of-Concept (PoC) pubblico disponibile
- Sfruttamento attivo segnalato in natura
- Non ancora elencato in alcuni cataloghi ufficiali di vulnerabilità governativi, ma altamente urgente
🛡 Mitigazione e Rimedio
Azioni immediate:
- Applicare immediatamente la patch a FortiSIEM: aggiornare alle versioni 7.4.1, 7.3.5, 7.2.7 o 7.1.9
- Limitare l'accesso di rete: consentire solo host fidati alla porta TCP 7900
- Segmentare e isolare FortiSIEM dall'esposizione di rete generale
- Monitorare i log: cercare connessioni insolite o azioni amministrative inaspettate
Soluzione temporanea:
- Bloccare il traffico in entrata verso la porta TCP 7900 fino a quando non è possibile applicare la patch
🧠 Riepilogo
CVE-2025-64155 è una vulnerabilità critica di iniezione di comandi del sistema operativo in FortiSIEM, che consente accesso root remoto e non autenticato. Con exploit PoC pubblicamente disponibili, le organizzazioni devono applicare la patch, isolare e monitorare immediatamente per prevenire la compromissione totale del sistema.
Riferimenti: