FortiOS под атакой: CISA внесла CVE-2025-68686 в каталог эксплуатируемых уязвимостей

Коротко о главном
27 июля 2026 года агентство CISA внесло уязвимость FortiOS CVE-2025-68686 в каталог активно эксплуатируемых (KEV), подтвердив атаки в реальном мире. Это не средство первичного взлома, а техника закрепления: получив доступ к файловой системе устройства через другую брешь, атакующий специально сформированными HTTP-запросами обходит патч, который должен был запретить вредоносные символьные ссылки, и сохраняет присутствие в FortiGate. Федеральным ведомствам США предписано устранить проблему до 10 августа 2026 года.
Для команд, отвечающих за периметр, вывод прикладной: сам по себе CVSS 5.3 выглядит скромно, но появление уязвимости в KEV означает, что она уже используется в цепочках атак на межсетевые экраны. Правильная реакция — не только накатить обновление FortiOS, но и проверить устройства на следы прежней компрометации; для многих команд это повод пересмотреть подход к информационной безопасности и мониторингу пограничных устройств в целом.
Речь о персистентности, а не о разовом инциденте. FortiGate стоит на входе в тысячи корпоративных сетей, поэтому скрытный механизм закрепления на нём — это долгосрочный риск. Если инфраструктура и приложения проектируются и сопровождаются с прицелом на безопасность — например, в рамках разработки под ключ, — реагировать на такие новости заметно проще: понятно, где границы сети и какие узлы под наблюдением.
Что именно произошло
CISA добавила CVE-2025-68686 в каталог Known Exploited Vulnerabilities в один день с уязвимостью Arista VeloCloud Orchestrator (CVE-2026-16812, критический уровень CVSS 10.0). Внесение в KEV — это формальное подтверждение того, что у агентства есть свидетельства эксплуатации бреши в атаках, а не только теоретический риск. Именно с этого момента уязвимость переходит из категории «когда-нибудь пропатчим» в категорию срочных.
Сама брешь классифицируется как раскрытие чувствительной информации неавторизованному субъекту (CWE-200) и получила базовую оценку CVSS 5.3 — «средний» уровень. Технически она позволяет обойти ранее выпущенный патч Fortinet, который закрывал возможность закрепляться в системе через вредоносные символьные ссылки (symlink). Отправляя специально сформированные HTTP-запросы, атакующий восстанавливает эту технику персистентности и получает доступ к данным, которые должны были остаться недоступными.
Почему «средняя» уязвимость попала в срочные
Ключевой нюанс — условие эксплуатации. CVE-2025-68686 не работает в одиночку: чтобы ею воспользоваться, атакующий должен уже иметь доступ на уровне файловой системы устройства, полученный через другую уязвимость. Именно поэтому базовая оценка невысока — это пост-эксплуатационный примитив, а не точка входа.
Но в реальных атаках изолированных уязвимостей почти не бывает — их связывают в цепочки. Первая брешь даёт доступ, вторая, как CVE-2025-68686, обеспечивает скрытное закрепление, устойчивое к перезагрузкам и части обновлений. Для защитника это означает, что скромный CVSS вводит в заблуждение: реальная опасность — в устойчивом присутствии противника на устройстве, которое стоит на самом периметре сети и видит весь проходящий трафик.
Что это значит для команд в России, США и ЕС
FortiGate — один из самых распространённых корпоративных межсетевых экранов, поэтому новость касается практически любой организации с сетевым периметром на Fortinet, независимо от юрисдикции. Дедлайн 10 августа формально обязателен только для федеральных гражданских ведомств США, но KEV де-факто стал ориентиром приоритизации патчей для бизнеса по всему миру.
Отдельный акцент — на устройствах с доступными из интернета интерфейсами управления и VPN-сервисами. Именно они чаще всего становятся целью: их видно снаружи, и цепочка «вход через одну брешь → закрепление через symlink» на них реализуема удалённо. Если управляющий интерфейс FortiGate доступен из публичной сети, это первый кандидат на проверку и изоляцию.
Что делать прямо сейчас
Практическая последовательность для команд, эксплуатирующих FortiOS:
Проведите инвентаризацию. Соберите список всех устройств на FortiOS и их версий, отметьте, у каких управляющие интерфейсы или VPN доступны из интернета. Нельзя защитить то, что не учтено.
Обновитесь по advisory Fortinet. Сверьтесь с бюллетенем PSIRT по CVE-2025-68686, определите фиксированную версию для вашей ветки FortiOS и запланируйте обновление в приоритетном порядке — до дедлайна 10 августа.
Проверьте на следы компрометации. Поскольку эта уязвимость эксплуатируется только после первичного взлома, ищите признаки более ранней компрометации: аномальные символьные ссылки, изменения в конфигурации, подозрительные административные сессии в логах.
Сократите поверхность атаки. Закройте управляющие интерфейсы от публичного доступа, ограничьте VPN по спискам доверенных адресов и включите многофакторную аутентификацию для административного входа.
Настройте наблюдение. Заведите мониторинг критичных пограничных устройств так, чтобы аномалии в поведении и конфигурации фиксировались автоматически, а не всплывали при следующем аудите.
Часто задаваемые вопросы
Что такое CVE-2025-68686? Это уязвимость в FortiOS, операционной системе межсетевых экранов FortiGate и других устройств Fortinet. Она позволяет удалённому атакующему специально сформированными HTTP-запросами обойти патч против закрепления через символьные ссылки. Классифицируется как раскрытие чувствительной информации (CWE-200), CVSS 5.3.
Насколько это опасно, если оценка всего 5.3? Формально это «средний» уровень, но CISA подтвердила эксплуатацию в атаках и внесла брешь в каталог KEV. Оценка низкая, потому что уязвимость требует предварительного доступа к устройству; в реальных цепочках атак она даёт скрытную персистентность на ключевом узле периметра.
Кого это затрагивает? Любые организации, использующие устройства на FortiOS. Особый риск — у тех, чьи FortiGate имеют доступные из интернета интерфейсы управления или VPN-сервисы.
Что делать в первую очередь? Найти все устройства FortiOS, обновиться до исправленной версии по бюллетеню Fortinet до 10 августа 2026 года, проверить устройства на следы прежней компрометации и убрать управляющие интерфейсы из публичного доступа.
Источники
CISA — Adds Two Known Exploited Vulnerabilities to Catalog, 27 июля 2026 года (первоисточник).
Fortinet PSIRT — Advisory по CVE-2025-68686 (бюллетень вендора).
Security Affairs — U.S. CISA adds Arista VeloCloud Orchestrator and Fortinet FortiOS flaws to its Known Exploited Vulnerabilities catalog, июль 2026 года.