Co się stało i czego dotyczy ten tekst
27 lipca 2026 roku amerykańska agencja cyberbezpieczeństwa CISA wpisała podatność CVE-2025-68686 do katalogu Known Exploited Vulnerabilities, czyli listy luk, dla których istnieją dowody aktywnego wykorzystywania. Tego samego dnia do katalogu trafiła także podatność CVE-2026-16812 w produkcie Arista VeloCloud Orchestrator. Z tego tekstu dowiesz się, na czym polega luka, dlaczego sama aktualizacja może nie wystarczyć i jakie kroki podjąć w firmie korzystającej z urządzeń FortiGate.
Wpis do katalogu KEV to najmocniejszy sygnał ryzyka, jaki wydaje CISA. Katalog nie zbiera podatności teoretycznych: trafiają tam wyłącznie luki stosowane w prawdziwych atakach.
Element | Szczegóły |
|---|
Identyfikator | CVE-2025-68686 |
Produkt | FortiOS firmy Fortinet, komponent SSL-VPN (według biuletyna producenta FG-IR-25-934) |
Typ podatności | Ujawnienie informacji nieuprawnionemu podmiotowi, klasa CWE-200 (według biuletyna producenta) |
Wersje zagrożone | FortiOS od 7.6.0 do 7.6.1, FortiOS od 7.4.0 do 7.4.6 oraz wszystkie wydania gałęzi 7.2, 7.0 i 6.4 (według bazy NVD) |
Warunek wykorzystania | Urządzenie musiało zostać wcześniej skompromitowane inną podatnością na poziomie systemu plików (według biuletyna producenta) |
Publikacja rekordu CVE | 10 lutego 2026 roku (według NVD) |
Wpis do katalogu KEV | 27 lipca 2026 roku |
Ocena CVSS | Dostępne bazy podają rozbieżne wartości, jednej liczby nie da się wskazać jako wiążącej |
Ocena punktowa ma tu drugorzędne znaczenie. Niezależnie od niej CISA potwierdziła realne wykorzystywanie luki i to ono decyduje o pilności.
O co chodzi w prostych słowach
SSL-VPN to brama, przez którą pracownicy zdalni wchodzą do firmowej sieci. FortiGate z systemem FortiOS pełni rolę strażnika tej bramy: sprawdza, kto przechodzi, i odcina resztę internetu.
W kwietniu 2025 roku Fortinet opisał na swoim blogu mechanizm, który działa jak ukryte przejście za plecami strażnika. Napastnik, który wcześniej dostał się do systemu plików urządzenia, zakładał w katalogu z plikami językowymi SSL-VPN dowiązanie symboliczne, czyli rodzaj skrótu łączącego część systemu widoczną dla użytkownika z częścią główną. Skrót przetrwał nawet aktualizację systemu i dawał napastnikowi dalszy odczyt plików, w tym konfiguracji.
CVE-2025-68686, według biuletyna producenta, pozwala zdalnemu napastnikowi bez loginu i hasła obejść łatkę stworzoną przeciwko temu mechanizmowi. Wystarczą spreparowane żądania HTTP, czyli celowo zniekształcone odwołania do usługi sieciowej.
Sytuacja przypomina wymianę zamka w drzwiach, po której okazuje się, że złodziej zostawił sobie właz w piwnicy i nadal potrafi go otworzyć. Nowy zamek działa, ale stare wejście też.
Scenariusz | Normalnie | Z podatnością |
|---|
Łatka na mechanizm trwałości | Zamyka drogę ataku na stałe | Napastnik obchodzi ją spreparowanym żądaniem HTTP |
Ukryty skrót w systemie plików | Traci działanie po naprawie | Nadal daje odczyt plików, w tym konfiguracji |
Dostęp do plików urządzenia | Wymaga uprawnień administratora | Możliwy zdalnie, bez uwierzytelnienia |
Jest też wiadomość ograniczająca skalę problemu, również według producenta: urządzenia, na których SSL-VPN nigdy nie był włączony, są poza zasięgiem tej podatności.
Jak wygląda atak krok po kroku
Ta podatność nie otwiera drzwi sama z siebie. Według biuletyna warunkiem jej wykorzystania jest wcześniejsze skompromitowanie urządzenia inną luką, dającą odczyt plików FortiGate.
Etap | Działanie napastnika | Skutek |
|---|
1 | Wejście przez starszą, znaną podatność w FortiOS | Dostęp do systemu plików urządzenia |
2 | Utworzenie dowiązania symbolicznego w katalogu plików językowych SSL-VPN | Trwały mechanizm odczytu plików |
3 | Aktualizacja FortiOS wykonana przez właściciela | Pierwotna luka zamknięta, skrót pozostaje |
4 | Spreparowane żądania HTTP omijające łatkę, czyli CVE-2025-68686 | Napastnik odzyskuje odczyt plików, w tym konfiguracji |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Według kwietniowej analizy Fortinet do pierwotnego dostępu napastnik wykorzystywał znane podatności opisane w biuletynach FG-IR-22-398, FG-IR-23-097 i FG-IR-24-015. Samą podatność zgłosił producentowi w trybie odpowiedzialnego ujawnienia Peter Gabaldon z firmy ITRESIT (według biuletyna).
Ani CISA, ani producent nie podali publicznie, kto stoi za wykorzystywaniem CVE-2025-68686 ani ilu organizacji dotknęły ataki. Sam wpis do KEV oznacza jednak, że dowody na wykorzystywanie istnieją.
Dlaczego to ryzyko dla firmy
FortiGate zwykle stoi na granicy firmowej sieci. Cały ruch z internetu przechodzi przez niego, a na wielu urządzeniach działa też VPN, przez który łączą się pracownicy zdalni i oddziały. Konfiguracja takiego urządzenia opisuje budowę sieci: adresy, reguły dostępu i podział na segmenty. Kto ją przeczyta, ten dostaje mapę ułatwiającą zaplanowanie dalszego ataku.
Drugi powód jest ważniejszy dla decyzji. Jeśli urządzenie zostało wcześniej skompromitowane, sama aktualizacja może nie usunąć problemu, bo mechanizm trwałości, według analizy Fortinet, przetrwał aktualizacje. W takiej sytuacji potrzebne jest sprawdzenie urządzenia pod kątem pozostałości po włamaniu, a nie tylko instalacja łatki.
Trzeci kontekst to regulacyjny. 10 czerwca 2026 roku CISA wydała dyrektywę BOD 26-04, która nakazuje federalnym agencjom władzy wykonawczej USA priorytetowe usuwanie podatności z katalogu KEV na zasobach dostępnych z internetu (według strony dyrektywy). Dokument zastąpił wcześniejsze dyrektywy BOD 19-02 z 29 kwietnia 2019 roku i BOD 22-01 z 3 listopada 2021 roku. Polską firmę prywatną ta dyrektywa nie obowiązuje, ale pokazuje standard postępowania: podatność z KEV na urządzeniu wystawionym do internetu to sprawa pilna, a nie pozycja w kwartalnym planie aktualizacji.
Co zrobić teraz
Kolejność | Działanie | Dlaczego |
|---|
1 | Ustalić, czy firma używa FortiOS w zagrożonych wersjach i czy SSL-VPN był kiedykolwiek włączony | Bez włączonego kiedykolwiek SSL-VPN urządzenie jest poza zasięgiem luki (według producenta) |
2 | Sprawdzić historię urządzenia pod kątem pracy bez łatek po publikacji starszych biuletynów Fortinet | Wykorzystanie CVE-2025-68686 wymaga wcześniejszego włamania |
3 | Zaplanować aktualizację zgodnie ze ścieżką wskazaną przez producenta | Producent zaleca wyznaczenie ścieżki narzędziem do planowania aktualizacji na stronie docs.fortinet.com zamiast dowolnego skoku między wersjami (według biuletyna) |
4 | Jeśli aktualizacja musi poczekać, wdrożyć wirtualną łatkę FG-VD-60389.0day z aktualizacji bazy FMWP 26.033 | Tymczasowa osłona opisana przez producenta (według biuletyna) |
5 | Zaktualizować pakiety IPS | Biuletyn uzupełniono 12 marca 2026 roku o informację o pakiecie IPS (według producenta) |
6 | Przy podejrzeniu wcześniejszej kompromitacji przeprowadzić triaż forensyczny urządzenia | Wpis w katalogu KEV odwołuje się do wymagań CISA w tym zakresie (według wpisu) |
Szczegóły techniczne, w tym sposób postępowania dla poszczególnych gałęzi systemu, opisuje biuletyn FG-IR-25-934. Dokument ten jest punktem odniesienia także dla wpisu w katalogu KEV, który nakazuje stosowanie zaleceń producenta.
Pytania do zespołu IT
Pytanie | Odpowiedź wymagająca działania |
|---|
Czy używamy FortiOS w wersjach z zagrożonych zakresów? | Tak lub brak danych |
Czy SSL-VPN był kiedykolwiek włączony na tych urządzeniach? | Tak lub brak danych |
Czy urządzenia pracowały bez łatek po publikacji starszych biuletynów Fortinet? | Tak lub brak danych |
Czy sprawdzono system plików pod kątem obcych dowiązań symbolicznych? | Nie |
Czy baza FMWP i pakiety IPS są aktualne? | Nie lub brak danych |
Odpowiedź „brak danych” przy którymkolwiek z pierwszych trzech pytań oznacza, że pierwszym krokiem powinna być inwentaryzacja, a nie odkładanie tematu.
Chronologia wydarzeń
Data | Wydarzenie |
|---|
10 kwietnia 2025 | Fortinet publikuje analizę mechanizmu trwałości opartego na dowiązaniach symbolicznych (według bloga producenta) |
10 lutego 2026 | Publikacja rekordu CVE-2025-68686 i biuletyna FG-IR-25-934 (według NVD i producenta) |
12 marca 2026 | Biuletyn uzupełniony o informację o pakiecie IPS (według producenta) |
10 czerwca 2026 | CISA wydaje dyrektywę BOD 26-04 (według CISA i FedRAMP) |
27 lipca 2026 | CVE-2025-68686 trafia do katalogu KEV |
Na końcu warto zapamiętać jedno rozróżnienie. Aktualizacja zamyka lukę, ale nie odpowiada na pytanie, czy ktoś zdążył z niej skorzystać wcześniej. Przy podatności, która wymaga wcześniejszego włamania i jest aktywnie wykorzystywana, oba pytania trzeba postawić równolegle.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?