חולשה חמורה במוצרי Fortinet, ובהם מערכת ההפעלה FortiOS של חומות האש שלה, מאפשרת לתוקף לא מזוהה לעקוף את מנגנון ההזדהות המאוחדת ולהתחבר להתקן בלי סיסמה. כבר נצפו ניסיונות התחברות זדוניים בפועל, והחולשה נכללת ברשימת החולשות המנוצלות של רשות הסייבר האמריקאית.
מה החולשה?
מוצרי Fortinet מאפשרים התחברות דרך FortiCloud SSO, מנגנון הזדהות מאוחדת שבו המשתמש מזדהה פעם אחת מול שירות מרכזי. ההזדהות מסתמכת על הודעת SAML, מסמך דיגיטלי חתום שמאשר להתקן שהמשתמש אכן מי שהוא טוען. תפקיד החתימה הדיגיטלית הוא לוודא שההודעה אמיתית ולא זויפה.
החולשה היא בבדיקת החתימה הזו. בגלל אימות לקוי, ההתקן מקבל הודעת SAML בנויה במיוחד גם כשהחתימה עליה אינה תקפה. כך תוקף יכול לזייף אישור הזדהות ולהתחבר להתקן בלי להחזיק בסיסמה אמיתית.
מי מושפע?
מושפעות גרסאות רבות של FortiOS, FortiProxy ו-FortiSwitchManager בענפים 7.0 עד 7.6. אין מדובר במשתמשים ביתיים אלא בארגונים שמפעילים את התקני Fortinet. בישראל חומות האש של Fortinet נפוצות מאוד בארגונים מכל הגדלים, ולכן החולשה רלוונטית למספר רב של רשתות ארגוניות. גם התקן RuggedCom APE1808 של סימנס, שמריץ FortiOS, נכלל ברשימת המושפעים.
האם מנוצלת בפועל?
כן. החולשה נוספה ב-16 בדצמבר 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח. חברת האבטחה Arctic Wolf דיווחה כי צפתה בהתחברויות SSO זדוניות בעקבות פרסום החולשה, כלומר הניצול אינו תיאורטי.
מה עושים?
עדכנו את הקושחה לגרסה מתוקנת. ב-FortiOS עדכנו לגרסה 7.0.18, 7.2.12, 7.4.9 או 7.6.4 ומעלה, בהתאם לענף שבשימוש. ב-FortiProxy עדכנו לגרסה 7.0.22, 7.2.15, 7.4.11 או 7.6.4 ומעלה, וב-FortiSwitchManager לגרסה 7.0.6 או 7.2.7 ומעלה. עד להתקנת העדכון כדאי לבדוק את יומני ההתחברות לאיתור כניסות SSO חריגות ולשקול צמצום זמני של גישת ה-SSO. משתמשי התקן RuggedCom APE1808 של סימנס צריכים לפעול לפי הודעת סימנס.