חולשה ב-FortiOS, מערכת ההפעלה של חומות האש מסדרת FortiGate של Fortinet, מצפינה מידע רגיש בקובצי הגיבוי של המכשיר במפתח קבוע שזהה בכל ההתקנות. מי שמשיג קובץ גיבוי כזה ומכיר את המפתח יכול לפענח ממנו סיסמאות של משתמשים. החולשה דורגה 6.5 מתוך 10 והיא כבר מנוצלת בפועל.
מה החולשה?
כשמנהל מערכת מגבה את הגדרות המכשיר, FortiOS מצפין בקובץ הגיבוי חלקים רגישים כדי שלא יופיעו כטקסט גלוי. הבעיה היא שהמפתח ששימש להצפנה הזאת מוטמע בתוך התוכנה עצמה וזהה בכל המכשירים, כלומר הוא לא באמת סוד. סוג כזה של באג נקרא hard-coded key, מפתח קבוע ומוטמע בקוד.
מי שמשיג עותק של קובץ גיבוי, למשל מגיבוי ישן, מתיקיה משותפת או ממערכת אחרת שנפרצה, יכול להשתמש במפתח הידוע כדי לפענח את התוכן. המידע שנחשף כך כולל את סיסמאות המשתמשים המוגדרים במכשיר, מלבד סיסמת מנהל המערכת, וכן סיסמאות של מפתחות פרטיים וסיסמת מנגנון הגיבוי הכפול (High Availability) אם הוגדרה.
מי מושפע?
החולשה נוגעת ל-FortiOS בגרסאות 5.6.10 ומטה, 6.0.0 עד 6.0.6, ו-6.2.0. FortiOS מריץ את חומות האש מסדרת FortiGate, ציוד ארגוני שנפוץ מאוד בישראל בארגונים, בחברות ובעסקים. הסיכון כאן אינו למי שרק גולש, אלא לארגונים שמחזיקים קובצי גיבוי ישנים של מכשירי FortiGate, שכן מספיק שקובץ אחד כזה ידלוף כדי לחשוף סיסמאות.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ונוספה אליו ב-25 ביוני 2025, שנים לאחר שהתגלתה. ההכללה המאוחרת מלמדת שהחולשה רלוונטית גם היום, וקובצי גיבוי ישנים הם מקור נוח לסיסמאות.
מה עושים?
עדכנו את FortiOS לגרסה מתוקנת: 6.0.7 ומעלה בענף 6.0, 6.2.1 ומעלה בענף 6.2, ומגרסאות 5.6 יש לעבור לענף נתמך. אבל עדכון לבדו לא מספיק כאן: מפתח ההצפנה כבר ידוע, כך שכל קובץ גיבוי שנוצר בגרסה מושפעת נשאר חשוף גם אחרי העדכון. התייחסו לקובצי גיבוי ישנים כמידע רגיש, מחקו עותקים שאינם נחוצים, והחליפו את הסיסמאות של המשתמשים והמפתחות שהופיעו בהם. הצעדים המדויקים מופיעים בהודעת Fortinet.