Lỗ hổng CVE Fortinet nguy hiểm bị khai thác: Vá ngay!

Lỗ hổng CVE Fortinet nguy hiểm bị khai thác: Vá ngay!

CISA đã bổ sung lỗ hổng CVE CVE-2025-68686 của Fortinet FortiOS vào danh mục các lỗ hổng đã bị khai thác (KEV) sau khi xác nhận bằng chứng về các cuộc tấn công đang diễn ra. Lỗ hổng này hiện đang được khai thác lỗ hổng trong thực tế.

Tổng quan về CVE-2025-68686

Lỗ hổng CVE-2025-68686 ảnh hưởng đến Fortinet FortiOS, hệ điều hành được sử dụng trên các tường lửa FortiGate và các sản phẩm bảo mật khác của Fortinet. Nó được phân loại là vấn đề lộ thông tin nhạy cảm cho một tác nhân trái phép, được ánh xạ tới CWE-200.

Theo CISA, lỗ hổng này có thể cho phép kẻ tấn công từ xa, không cần xác thực, vượt qua một bản vá bảo mật được thiết kế để ngăn chặn kỹ thuật duy trì quyền truy cập bằng liên kết tượng trưng (symbolic link).

Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi các yêu cầu HTTP được chế tạo đặc biệt đến một thiết bị dễ bị tổn thương. Tuy nhiên, việc khai thác thành công có một điều kiện quan trọng.

Kẻ tấn công phải đã thỏa hiệp sản phẩm FortiOS thông qua một lỗ hổng riêng biệt và có được quyền truy cập cấp độ hệ thống tập tin trước đó.

Cơ chế Khai thác và Ảnh hưởng

Trong kịch bản này, CVE-2025-68686 có thể giúp kẻ tấn công trốn tránh hoặc bỏ qua các biện pháp bảo vệ được đưa ra để xử lý các cơ chế duy trì quyền truy cập (persistence mechanisms) đã thấy trong các sự cố hậu khai thác trước đây. Các liên kết tượng trưng, còn gọi là symlinks, là các tham chiếu hệ thống tập tin trỏ đến một tệp hoặc thư mục khác.

Các tác nhân đe dọa có thể lạm dụng chúng sau khi có quyền truy cập vào thiết bị để duy trì quyền truy cập, truy cập các tệp được bảo vệ hoặc can thiệp vào các bước khắc phục. Do đó, việc bỏ qua bản vá bảo mật liên quan đến các liên kết tượng trưng có thể tạo ra rủi ro nghiêm trọng cho các tổ chức.

Đặc biệt là khi họ tin rằng một thiết bị đã bị thỏa hiệp trước đó đã được bảo mật hoàn toàn.

Cảnh báo và Hướng dẫn Phản ứng từ CISA

CISA chưa xác nhận liệu lỗ hổng CVE-2025-68686 đã được sử dụng trong các chiến dịch mã độc tống tiền (ransomware) hay không. Tuy nhiên, việc được chỉ định là đang bị khai thác lỗ hổng có nghĩa là các tổ chức nên coi lỗ hổng này là một vấn đề bảo mật ưu tiên cao.

Đặc biệt là khi các thiết bị FortiOS được phơi nhiễm ra internet. Các cơ quan điều hành dân sự liên bang phải áp dụng các biện pháp giảm thiểu cần thiết trước ngày 10 tháng 8 năm 2026. CISA đã chỉ đạo các tổ chức bị ảnh hưởng tuân thủ hướng dẫn của nhà cung cấp Fortinet và tuân thủ Chỉ thị Hoạt động Bắt buộc 26-04.

Chỉ thị này ưu tiên các bản cập nhật bảo mật dựa trên rủi ro. Các tổ chức nên xác định tất cả các tài sản FortiOS đã triển khai, xác định xem các giao diện quản lý hoặc dịch vụ VPN có hướng ra internet hay không. Cần rà soát các cảnh báo của Fortinet để tìm các bản cập nhật hoặc biện pháp giảm thiểu có sẵn.

Các nhóm bảo mật cũng nên điều tra các thiết bị để tìm dấu hiệu bị thỏa hiệp trước đó. Điều này là do lỗ hổng CVE-2025-68686 yêu cầu quyền truy cập cấp độ hệ thống tập tin trước đó.

CISA cũng khuyến nghị tuân thủ các Yêu cầu Phân tích Pháp y (Forensics Triage Requirements) của mình khi phản ứng với các thiết bị có khả năng bị thỏa hiệp.

Biện pháp Phát hiện và Điều tra Xâm nhập

Việc này bao gồm việc xem xét nhật ký đăng nhập quản trị, các thay đổi cấu hình, các yêu cầu HTTP đáng ngờ, các tệp mới được tạo, các tài khoản trái phép và các hiện vật duy trì quyền truy cập không mong muốn.

Các dấu hiệu cần kiểm tra:

  • Nhật ký đăng nhập quản trị bất thường
  • Các thay đổi cấu hình không được ủy quyền
  • Yêu cầu HTTP đáng ngờ hoặc bất thường
  • Sự xuất hiện của các tệp mới không rõ nguồn gốc
  • Các tài khoản người dùng hoặc đặc quyền trái phép
  • Các cơ chế duy trì quyền truy cập (persistence artifacts) không mong muốn

Nếu không có bản vá bảo mật khả dụng, các tổ chức nên cân nhắc loại bỏ các hệ thống bị ảnh hưởng khỏi việc phơi nhiễm hoặc ngừng sử dụng cho đến khi có lộ trình khắc phục an toàn. Việc bổ sung lỗ hổng CVE này vào danh mục KEV nhấn mạnh rằng các thiết bị biên vẫn là mục tiêu thường xuyên của các tác nhân đe dọa tìm kiếm quyền truy cập bền vững vào mạng lưới doanh nghiệp.