🔒 CVE-2025-64155: Vulnerabilidade Crítica no FortiSIEM

📌 Visão Geral
CVE-2025-64155 é uma vulnerabilidade de segurança crítica no Fortinet FortiSIEM, uma plataforma popular de gerenciamento de informações e eventos de segurança. Divulgada publicamente em 13 de janeiro de 2026, ela permite que atacantes remotos não autenticados executem comandos arbitrários no sistema.
⚠️ Detalhes da Vulnerabilidade
- Tipo: Injeção de Comandos do SO (CWE-78)
- Impacto: Execução Remota de Código (RCE) com privilégios de root
- Vetor de Ataque: Rede (Porta TCP 7900)
- Privilégios Necessários: Nenhum
- Interação do Usuário: Nenhuma
- Complexidade do Ataque: Baixa
- Severidade: CVSS 3.x 9.8 (Crítica)
Descrição: Um atacante pode enviar requisições especialmente criadas para serviços do FortiSIEM (como o phMonitor) para executar comandos arbitrários, potencialmente comprometendo todo o sistema.
🖥 Produtos / Versões Afetados
- FortiSIEM 6.7.0 – 6.7.10
- FortiSIEM 7.0.0 – 7.0.4
- FortiSIEM 7.1.0 – 7.1.8
- FortiSIEM 7.2.0 – 7.2.6
- FortiSIEM 7.3.0 – 7.3.4
- FortiSIEM 7.4.0
Nota: Versões em nuvem e as versões corrigidas mais recentes (ex.: 7.4.1, 7.3.5, 7.2.7, 7.1.9) não são afetadas.
🔥 Impacto
-
Exploração remota não autenticada possível
-
Comprometimento total do sistema (acesso root)
-
Ações potenciais do atacante:
- Instalar malware/backdoors
- Exfiltrar logs e credenciais
- Adulterar ou desabilitar monitoramento
- Mover-se para sistemas internos
O FortiSIEM frequentemente contém telemetria e dados administrativos sensíveis, portanto o comprometimento pode enfraquecer seriamente a segurança organizacional.
📈 Status de Exploração
- Proof-of-Concept (PoC) público disponível
- Exploração ativa relatada em ambiente real
- Ainda não listado em alguns catálogos oficiais de vulnerabilidades governamentais, mas extremamente urgente
Ações Imediatas:
- Atualize o FortiSIEM imediatamente: faça upgrade para as versões 7.4.1, 7.3.5, 7.2.7 ou 7.1.9
- Restrinja o acesso à rede: permita apenas hosts confiáveis acessarem a porta TCP 7900
- Segmente e isole o FortiSIEM da exposição geral da rede
- Monitore logs: fique atento a conexões incomuns ou ações administrativas inesperadas
Solução Temporária:
- Bloqueie o tráfego de entrada para a porta TCP 7900 até que a correção seja possível
🧠 Resumo
CVE-2025-64155 é uma vulnerabilidade crítica de injeção de comandos do SO no FortiSIEM, permitindo acesso root remoto e não autenticado. Com explorações PoC publicamente disponíveis, as organizações devem atualizar, isolar e monitorar imediatamente para evitar o comprometimento total do sistema.
Referências: