🔒 CVE-2025-64155: Критическая уязвимость FortiSIEM

📌 Обзор
CVE-2025-64155 — это критическая уязвимость безопасности в Fortinet FortiSIEM, популярной платформе для управления информацией о безопасности и событиями (SIEM). Публично раскрыта 13 января 2026 года, она позволяет неаутентифицированным удалённым злоумышленникам выполнять произвольные системные команды.
⚠️ Детали уязвимости
- Тип: OS Command Injection (CWE-78)
- Воздействие: удалённое выполнение кода (RCE) с правами root
- Вектор атаки: сеть (TCP-порт 7900)
- Требуемые привилегии: отсутствуют
- Взаимодействие с пользователем: не требуется
- Сложность атаки: низкая
- Серьёзность: CVSS 3.x 9.8 (критическая)
Описание: Злоумышленник может отправлять специально сформированные запросы к сервисам FortiSIEM (например, phMonitor) для выполнения произвольных команд, что потенциально может привести к компрометации всей системы.
🖥 Затронутые продукты / версии
- FortiSIEM 6.7.0 – 6.7.10
- FortiSIEM 7.0.0 – 7.0.4
- FortiSIEM 7.1.0 – 7.1.8
- FortiSIEM 7.2.0 – 7.2.6
- FortiSIEM 7.3.0 – 7.3.4
- FortiSIEM 7.4.0
Примечание: Облачные и последние исправленные версии (например, 7.4.1, 7.3.5, 7.2.7, 7.1.9) не затронуты.
🔥 Воздействие
-
Возможна неаутентифицированная удалённая эксплуатация
-
Полная компрометация системы (доступ root)
-
Возможные действия злоумышленника:
- Установка вредоносного ПО / бэкдоров
- Кража журналов и учётных данных
- Внесение изменений или отключение мониторинга
- Перемещение внутри сети к внутренним системам
FortiSIEM часто содержит конфиденциальные телеметрические и административные данные, поэтому компрометация может серьёзно ослабить защиту организации.
📈 Статус эксплуатации
- Доступен публичный Proof-of-Concept (PoC)
- Сообщается об активной эксплуатации в реальных условиях
- Пока не включена в некоторые официальные каталоги уязвимостей государственных органов, однако крайне срочная
🛡 Смягчение и устранение
Немедленные действия:
- Немедленно установите исправление FortiSIEM: обновитесь до версий 7.4.1, 7.3.5, 7.2.7 или 7.1.9
- Ограничьте сетевой доступ: разрешите только доверенным хостам обращение к TCP-порту 7900
- Сегментируйте и изолируйте FortiSIEM от общего сетевого доступа
- Мониторьте журналы: отслеживайте необычные подключения или неожиданные действия администраторов
Временное решение:
- Блокируйте входящий трафик на TCP-порт 7900 до возможности установки исправления
🧠 Резюме
CVE-2025-64155 — это критическая уязвимость внедрения OS-команд в FortiSIEM, обеспечивающая удалённый неаутентифицированный доступ root. Учитывая публично доступные эксплойты PoC, организациям необходимо немедленно установить исправления, изолировать систему и вести мониторинг, чтобы предотвратить полную компрометацию системы.
Ссылки: