חומת אש של Fortinet יכולה להישאר פרוצה גם אחרי שהותקן עליה התיקון. חולשת CVE-2025-68686 ב-FortiOS מקבלת ציון CVSS בינוני של 5.9 בלבד, אבל CISA כבר הכניסה אותה לרשימת החולשות המנוצלות בפועל. הסיפור כאן הוא לא הציון, אלא איך תוקפים עקפו את התיקון שאמור היה לסגור את הדלת שהשאירו פתוחה.

סקירה כללית

כדי להבין את החולשה צריך לחזור שנה אחורה. בתחילת 2025 חשפה Fortinet שתוקפים שכבר פרצו ל-FortiGate דרך חולשות SSL-VPN ישנות (בהן CVE-2022-42475 ו-CVE-2024-21762) יצרו לעצמם דלת אחורית: קישור סימבולי (symbolic link, קובץ שמצביע למיקום אחר במערכת) בתיקיית קבצי השפה של ה-SSL-VPN, שהצביע אל שורש מערכת הקבצים. דרך הקישור הזה הם המשיכו לקרוא הגדרות ופרטי אימות מהמכשיר גם אחרי שהותקן העדכון שסגר את החולשה המקורית. Fortinet פרסמה תיקון שחוסם גישה לנתיב הזה.

החולשה החדשה מראה שהתיקון הזה לא באמת סגר את הפרצה: תוקף שכבר השיג דריסת רגל במכשיר יכול לעקוף את הבדיקה ולהמשיך לקרוא קבצים רגישים דרך אותו מנגנון שרידות. חוקרים שסרקו כ-3,500 התקני FortiGate חשופים לאינטרנט מצאו ש-144 מהם, כ-4%, עדיין נגועים בשיטה הזאת.

מזהה: CVE-2025-68686
סוג: חשיפת מידע רגיש לגורם לא מורשה (CWE-200), עקיפת תיקון
מוצר: Fortinet FortiOS (רכיב ה-SSL-VPN)
גרסאות מושפעות: 7.6.0 עד 7.6.1, 7.4.0 עד 7.4.6, וכל גרסאות 7.2, 7.0 ו-6.4
גרסה מתוקנת: FortiOS 7.6.2 ו-7.4.7 (הענפים 6.4, 7.0 ו-7.2 אינם מקבלים תיקון ודורשים מעבר לענף חדש)
ניצול בפועל: כן, נוספה לרשימת ה-KEV של CISA ב-27 ביולי 2026

ציר זמן

תחילת 2025: Fortinet מפרסמת שתוקפים משתמשים בקישורים סימבוליים לשרידות, ומוציאה תיקון שחוסם את הנתיב.
26 באפריל 2025: חוקרי ITRES מגלים שאפשר לעקוף את התיקון, ומדווחים ל-PSIRT של Fortinet באוקטובר.
11 בפברואר 2026: Fortinet מפרסמת עדכון מתוקן ו-CVE-2025-68686 נחשף לציבור.
27 ביולי 2026: CISA מוסיפה את החולשה לרשימת ה-KEV.

איך הניצול עובד

התיקון של Fortinet בדק את נתיב הבקשה בעזרת חיפוש מחרוזת פשוט (strstr) שחיפש את הרצף המדויק lang/custom וחסם כל בקשה שהכילה אותו. הבעיה בבדיקה כזאת פשוטה: היא משווה טקסט, בעוד ששרת הרשת מפרסר את הנתיב אחרת. תוקף ששולח בקשה עם לוכסן כפול, כלומר lang//custom, גורם לכך שהמחרוזת המדויקת שהתיקון חיפש כבר לא נמצאת, אז הבדיקה עוברת. השרת עצמו מנרמל את הנתיב הכפול ומגיש את הקובץ. כדי להגיע לשלב הזה התוקף כבר צריך להיות בתוך המכשיר ברמת מערכת הקבצים, כלומר החולשה מרחיבה פריצה קיימת ולא פותחת אותה מאפס.

ניתוח ציון ה-CVSS

ציון CVSS: 5.9

הציון נשאר בינוני כי התוקף חייב כבר להיות בתוך המכשיר, והחולשה רק חושפת מידע ולא מאפשרת לשנות דבר. אבל 5.9 מודד את הצעד הבודד הזה, לא את שרשרת הפריצה שהוא מאריך, ולכן חולשה "בינונית" יכולה בהחלט לשבת ברשימת המנוצלות בפועל.

איפה למצוא Proof of Concept (PoC)

הניתוח הטכני המלא של העקיפה, כולל טכניקת הלוכסן הכפול, פורסם על ידי חוקרי ITRES: ITRES Labs. זהו מאמר ניתוח, לא כלי מוכן להרצה.

מי שמריץ FortiOS עם SSL-VPN חשוף צריך לוודא שהתקין את העדכון מפברואר 2026, ולבדוק שאין קישורים סימבוליים חשודים בתיקיות השפה גם אם המכשיר כבר עודכן בעבר.