Alerta oficial da CISA sobre FortiOS
A Agência de Segurança de Infraestrutura e Cibersegurança dos Estados Unidos (CISA) adicionou a vulnerabilidade CVE-2025-68686 no Fortinet FortiOS ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). A decisão segue a confirmação de evidências de ataques ativos contra dispositivos FortiGate e outros produtos que utilizam o sistema operacional FortiOS. A classificação como uma vulnerabilidade explorada ativamente eleva a prioridade de mitigação para todas as organizações que operam infraestrutura de rede exposta à internet.
Detalhes técnicos da falha
A vulnerabilidade é classificada como uma exposição de informações sensíveis a um ator não autorizado, mapeada para o CWE-200. O problema reside na capacidade de um atacante remoto e não autenticado de burlar um patch projetado para prevenir uma técnica de persistência baseada em links simbólicos. A exploração ocorre através do envio de requisições HTTP especialmente elaboradas para um dispositivo vulnerável.
É crucial notar que a exploração bem-sucedida possui uma condição importante: o atacante deve ter comprometido previamente o produto FortiOS através de uma vulnerabilidade separada e obtido acesso ao nível do sistema de arquivos. Neste cenário, o CVE-2025-68686 pode ajudar o atacante a evadir ou burlar as proteções introduzidas para abordar mecanismos de persistência vistos em incidentes de pós-exploração anteriores.
Riscos de persistência via links simbólicos
Links simbólicos, também conhecidos como symlinks, são referências de sistema de arquivos que apontam para outro arquivo ou diretório. Atores de ameaças podem abusar deles após ganhar acesso a um dispositivo para reter persistência, acessar arquivos protegidos ou interferir em etapas de remediação. Um bypass de patch envolvendo links simbólicos pode, portanto, criar riscos sérios para organizações que acreditam que um aparelho previamente comprometido foi totalmente seguro.
Recomendações de mitigação
A CISA não confirmou se o CVE-2025-68686 foi usado em campanhas de ransomware. No entanto, a designação de exploração ativa significa que as organizações devem tratar a vulnerabilidade como um problema de segurança de alta prioridade, especialmente quando os aparelhos FortiOS estão expostos à internet. Agências do Ramo Executivo Civil Federal devem aplicar as mitigações necessárias até 10 de agosto de 2026.
A CISA direcionou as organizações afetadas a seguir as orientações do fornecedor Fortinet e cumprir a Diretiva Operacional Vinculante 26-04, que prioriza atualizações de segurança de acordo com o risco. As organizações devem identificar todos os ativos FortiOS implantados, determinar se as interfaces de gerenciamento ou serviços VPN estão voltados para a internet e revisar os avisos da Fortinet para atualizações ou mitigações disponíveis.
Investigação forense e triagem
As equipes de segurança também devem investigar os dispositivos em busca de sinais de comprometimento anterior, pois esta vulnerabilidade requer acesso prévio ao nível do sistema de arquivos. A CISA recomenda seguir seus Requisitos de Triagem Forense ao responder a aparelhos potencialmente comprometidos. Isso deve incluir a revisão de logins administrativos, alterações de configuração, requisições HTTP suspeitas, arquivos recém-criados, contas não autorizadas e artefatos de persistência inesperados.
Se nenhuma mitigação estiver disponível, as organizações devem considerar a remoção dos sistemas afetados da exposição ou descontinuar o uso até que exista um caminho de remediação seguro. A adição ao KEV sublinha que os aparelhos de perímetro continuam sendo um alvo frequente para atores de ameaças que buscam acesso duradouro nas redes empresariais.
O que os CISOs devem fazer agora
- Verificar a versão do FortiOS em todos os dispositivos FortiGate.
- Aplicar patches de segurança recomendados pela Fortinet imediatamente.
- Monitorar logs de acesso administrativo e requisições HTTP incomuns.
- Revisar permissões de arquivos e links simbólicos em sistemas comprometidos.
- Implementar segmentação de rede para limitar o acesso às interfaces de gerenciamento.
Conclusão
A adição do CVE-2025-68686 ao catálogo KEV da CISA serve como um lembrete crítico de que a segurança de perímetro requer vigilância constante. A combinação de uma vulnerabilidade de persistência com a necessidade de acesso prévio ao sistema de arquivos destaca a importância de uma postura de defesa em profundidade. As organizações devem tratar este alerta como uma prioridade máxima para evitar comprometimentos duradouros em sua infraestrutura de rede.