Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

FortiOS под атакой: CISA внесла CVE-2025-68686 в каталог эксплуатируемых уязвимостей

2 августа 2026·6 мин чтения
FortiOSCISA KEV
FortiOS под атакой: CISA внесла CVE-2025-68686 в каталог эксплуатируемых уязвимостей

Коротко о главном

27 июля 2026 года агентство CISA внесло уязвимость FortiOS CVE-2025-68686 в каталог активно эксплуатируемых (KEV), подтвердив атаки в реальном мире. Это не средство первичного взлома, а техника закрепления: получив доступ к файловой системе устройства через другую брешь, атакующий специально сформированными HTTP-запросами обходит патч, который должен был запретить вредоносные символьные ссылки, и сохраняет присутствие в FortiGate. Федеральным ведомствам США предписано устранить проблему до 10 августа 2026 года.

Для команд, отвечающих за периметр, вывод прикладной: сам по себе CVSS 5.3 выглядит скромно, но появление уязвимости в KEV означает, что она уже используется в цепочках атак на межсетевые экраны. Правильная реакция — не только накатить обновление FortiOS, но и проверить устройства на следы прежней компрометации; для многих команд это повод пересмотреть подход к информационной безопасности и мониторингу пограничных устройств в целом.

Речь о персистентности, а не о разовом инциденте. FortiGate стоит на входе в тысячи корпоративных сетей, поэтому скрытный механизм закрепления на нём — это долгосрочный риск. Если инфраструктура и приложения проектируются и сопровождаются с прицелом на безопасность — например, в рамках разработки под ключ, — реагировать на такие новости заметно проще: понятно, где границы сети и какие узлы под наблюдением.

Что именно произошло

CISA добавила CVE-2025-68686 в каталог Known Exploited Vulnerabilities в один день с уязвимостью Arista VeloCloud Orchestrator (CVE-2026-16812, критический уровень CVSS 10.0). Внесение в KEV — это формальное подтверждение того, что у агентства есть свидетельства эксплуатации бреши в атаках, а не только теоретический риск. Именно с этого момента уязвимость переходит из категории «когда-нибудь пропатчим» в категорию срочных.

Сама брешь классифицируется как раскрытие чувствительной информации неавторизованному субъекту (CWE-200) и получила базовую оценку CVSS 5.3 — «средний» уровень. Технически она позволяет обойти ранее выпущенный патч Fortinet, который закрывал возможность закрепляться в системе через вредоносные символьные ссылки (symlink). Отправляя специально сформированные HTTP-запросы, атакующий восстанавливает эту технику персистентности и получает доступ к данным, которые должны были остаться недоступными.

Почему «средняя» уязвимость попала в срочные

Ключевой нюанс — условие эксплуатации. CVE-2025-68686 не работает в одиночку: чтобы ею воспользоваться, атакующий должен уже иметь доступ на уровне файловой системы устройства, полученный через другую уязвимость. Именно поэтому базовая оценка невысока — это пост-эксплуатационный примитив, а не точка входа.

Но в реальных атаках изолированных уязвимостей почти не бывает — их связывают в цепочки. Первая брешь даёт доступ, вторая, как CVE-2025-68686, обеспечивает скрытное закрепление, устойчивое к перезагрузкам и части обновлений. Для защитника это означает, что скромный CVSS вводит в заблуждение: реальная опасность — в устойчивом присутствии противника на устройстве, которое стоит на самом периметре сети и видит весь проходящий трафик.

Что это значит для команд в России, США и ЕС

FortiGate — один из самых распространённых корпоративных межсетевых экранов, поэтому новость касается практически любой организации с сетевым периметром на Fortinet, независимо от юрисдикции. Дедлайн 10 августа формально обязателен только для федеральных гражданских ведомств США, но KEV де-факто стал ориентиром приоритизации патчей для бизнеса по всему миру.

Отдельный акцент — на устройствах с доступными из интернета интерфейсами управления и VPN-сервисами. Именно они чаще всего становятся целью: их видно снаружи, и цепочка «вход через одну брешь → закрепление через symlink» на них реализуема удалённо. Если управляющий интерфейс FortiGate доступен из публичной сети, это первый кандидат на проверку и изоляцию.

Что делать прямо сейчас

Практическая последовательность для команд, эксплуатирующих FortiOS:

Проведите инвентаризацию. Соберите список всех устройств на FortiOS и их версий, отметьте, у каких управляющие интерфейсы или VPN доступны из интернета. Нельзя защитить то, что не учтено.

Обновитесь по advisory Fortinet. Сверьтесь с бюллетенем PSIRT по CVE-2025-68686, определите фиксированную версию для вашей ветки FortiOS и запланируйте обновление в приоритетном порядке — до дедлайна 10 августа.

Проверьте на следы компрометации. Поскольку эта уязвимость эксплуатируется только после первичного взлома, ищите признаки более ранней компрометации: аномальные символьные ссылки, изменения в конфигурации, подозрительные административные сессии в логах.

Сократите поверхность атаки. Закройте управляющие интерфейсы от публичного доступа, ограничьте VPN по спискам доверенных адресов и включите многофакторную аутентификацию для административного входа.

Настройте наблюдение. Заведите мониторинг критичных пограничных устройств так, чтобы аномалии в поведении и конфигурации фиксировались автоматически, а не всплывали при следующем аудите.

Часто задаваемые вопросы

Что такое CVE-2025-68686? Это уязвимость в FortiOS, операционной системе межсетевых экранов FortiGate и других устройств Fortinet. Она позволяет удалённому атакующему специально сформированными HTTP-запросами обойти патч против закрепления через символьные ссылки. Классифицируется как раскрытие чувствительной информации (CWE-200), CVSS 5.3.

Насколько это опасно, если оценка всего 5.3? Формально это «средний» уровень, но CISA подтвердила эксплуатацию в атаках и внесла брешь в каталог KEV. Оценка низкая, потому что уязвимость требует предварительного доступа к устройству; в реальных цепочках атак она даёт скрытную персистентность на ключевом узле периметра.

Кого это затрагивает? Любые организации, использующие устройства на FortiOS. Особый риск — у тех, чьи FortiGate имеют доступные из интернета интерфейсы управления или VPN-сервисы.

Что делать в первую очередь? Найти все устройства FortiOS, обновиться до исправленной версии по бюллетеню Fortinet до 10 августа 2026 года, проверить устройства на следы прежней компрометации и убрать управляющие интерфейсы из публичного доступа.

Источники

CISA — Adds Two Known Exploited Vulnerabilities to Catalog, 27 июля 2026 года (первоисточник).

Fortinet PSIRT — Advisory по CVE-2025-68686 (бюллетень вендора).

Security Affairs — U.S. CISA adds Arista VeloCloud Orchestrator and Fortinet FortiOS flaws to its Known Exploited Vulnerabilities catalog, июль 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.