Panorama e evidências em campo
O PoC para CVE-2025-64446 foi publicado em um repositório no GitHub pelo usuário sxyrxyy. A vulnerabilidade, classificada com CVSS 9.8, é um caminho de traversal em mecanismos CGI do FortiWeb que permite burlar controles de acesso e acessar endpoints sensíveis. Relatórios e inteligência de ameaças indicaram exploração em ambientes reais já em outubro de 2025.
Detalhes técnicos do PoC
O script disponível é em Python e foi projetado para testes autorizados; a operação básica exige instalar dependências via pip install -r requirements.txt. Para verificação sem exploração a ferramenta oferece o parâmetro --check (ex.: python3 exploit.py -t <target_ip> --check), que confirma vulnerabilidade sem realizar alterações.
Em modo de exploit (--exploit), o script explora o endpoint CGI para criar ou modificar contas administrativas. O PoC padrão adiciona um usuário com nome "sxy" e senha "sxyrxyadmin1!"; opções permitem personalizar nome de usuário, senha, profile (default prof_admin), VDOM (default root) e outros parâmetros. Também suporta leitura de múltiplos alvos a partir de arquivo (batch).
Alcance e versões afetadas
- CVE: CVE-2025-64446
- CVSS: 9.8 (Critical)
- Produtos afetados: FortiWeb (WAF)
- Versões vulneráveis: 6.3.0 até 7.4.6, conforme advisory da Fortinet
Fortinet reportou que a exploração em ambiente real foi detectada por firmas de inteligência e logs de resposta a incidentes, e por isso recomenda atualização urgente para a versão 7.4.7 ou superior.
Impacto operacional e setores em risco
WAFs como FortiWeb protegem tráfego web crítico; a capacidade de criar ou modificar contas administrativas pode levar à perda de sigilo, integridade e disponibilidade das políticas de proteção. O relatório cita setores com maior exposição, como finanças e saúde, onde WAFs são amplamente usados.
Mitigações recomendadas
Mitigações imediatas sugeridas pelas fontes e por especialistas:
- Aplique patches para FortiWeb 7.4.7+ conforme orientação da Fortinet.
- Isolar painéis de gestão e endpoints administrativos em redes de gerenciamento separadas e restringir acessos por ACLs e firewalls internos.
- Monitorar logs de autenticação, criação de usuários e mudanças de configuração; procurar padrões de criação de contas com nomes e senhas por padrão (indicador do PoC).
- Bloquear ou restringir acesso a endpoints CGI não utilizados e reduzir a superfície de exposição pública do WAF.
Limitações e responsabilidade
O repositório inclui disclaimer pedindo uso em sistemas próprios ou autorizados. Embora o PoC seja ferramenta legítima para testes, sua publicação tende a acelerar tentativas de comprometimento em ambientes não patchados. As fontes não fornecem métricas de quantos dispositivos vulneráveis permanecem expostos globalmente.
Prioridade de resposta
Organizações com FortiWeb devem tratar a atualização como alta prioridade operacional: CVSS 9.8 e existência de PoC + exploração em ambiente real elevam o risco de comprometimento automatizado. A combinação de patching, segmentação de rede e detecção focada em criação de contas administrativas é a abordagem imediata recomendada.