Hack Alerta

PoC pública para FortiWeb acelera risco: CVE-2025-64446 com exploit disponível

Um PoC público para CVE-2025-64446 (FortiWeb) foi liberado no GitHub; a falha (CVSS 9.8) permite traversal em endpoints CGI e já foi observada em ataques reais. Versões afetadas: 6.3.0–7.4.6. Fortinet recomenda atualizar para 7.4.7+ e segmentar gestão.

A disponibilização pública de um proof-of-concept (PoC) para CVE-2025-64446 eleva o risco para instalações FortiWeb desatualizadas: pesquisadores relatam exploração em ambiente real e a ferramenta no GitHub automatiza verificação e criação de contas administrativas.

Panorama e evidências em campo

O PoC para CVE-2025-64446 foi publicado em um repositório no GitHub pelo usuário sxyrxyy. A vulnerabilidade, classificada com CVSS 9.8, é um caminho de traversal em mecanismos CGI do FortiWeb que permite burlar controles de acesso e acessar endpoints sensíveis. Relatórios e inteligência de ameaças indicaram exploração em ambientes reais já em outubro de 2025.

Detalhes técnicos do PoC

O script disponível é em Python e foi projetado para testes autorizados; a operação básica exige instalar dependências via pip install -r requirements.txt. Para verificação sem exploração a ferramenta oferece o parâmetro --check (ex.: python3 exploit.py -t <target_ip> --check), que confirma vulnerabilidade sem realizar alterações.

Em modo de exploit (--exploit), o script explora o endpoint CGI para criar ou modificar contas administrativas. O PoC padrão adiciona um usuário com nome "sxy" e senha "sxyrxyadmin1!"; opções permitem personalizar nome de usuário, senha, profile (default prof_admin), VDOM (default root) e outros parâmetros. Também suporta leitura de múltiplos alvos a partir de arquivo (batch).

Alcance e versões afetadas

  • CVE: CVE-2025-64446
  • CVSS: 9.8 (Critical)
  • Produtos afetados: FortiWeb (WAF)
  • Versões vulneráveis: 6.3.0 até 7.4.6, conforme advisory da Fortinet

Fortinet reportou que a exploração em ambiente real foi detectada por firmas de inteligência e logs de resposta a incidentes, e por isso recomenda atualização urgente para a versão 7.4.7 ou superior.

Impacto operacional e setores em risco

WAFs como FortiWeb protegem tráfego web crítico; a capacidade de criar ou modificar contas administrativas pode levar à perda de sigilo, integridade e disponibilidade das políticas de proteção. O relatório cita setores com maior exposição, como finanças e saúde, onde WAFs são amplamente usados.

Mitigações recomendadas

Mitigações imediatas sugeridas pelas fontes e por especialistas:

  • Aplique patches para FortiWeb 7.4.7+ conforme orientação da Fortinet.
  • Isolar painéis de gestão e endpoints administrativos em redes de gerenciamento separadas e restringir acessos por ACLs e firewalls internos.
  • Monitorar logs de autenticação, criação de usuários e mudanças de configuração; procurar padrões de criação de contas com nomes e senhas por padrão (indicador do PoC).
  • Bloquear ou restringir acesso a endpoints CGI não utilizados e reduzir a superfície de exposição pública do WAF.

Limitações e responsabilidade

O repositório inclui disclaimer pedindo uso em sistemas próprios ou autorizados. Embora o PoC seja ferramenta legítima para testes, sua publicação tende a acelerar tentativas de comprometimento em ambientes não patchados. As fontes não fornecem métricas de quantos dispositivos vulneráveis permanecem expostos globalmente.

Prioridade de resposta

Organizações com FortiWeb devem tratar a atualização como alta prioridade operacional: CVSS 9.8 e existência de PoC + exploração em ambiente real elevam o risco de comprometimento automatizado. A combinação de patching, segmentação de rede e detecção focada em criação de contas administrativas é a abordagem imediata recomendada.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.