BDU:2025-14872 (CVE-2025-54821) — уязвимость интерфейса командной строки (CLI) операционных систем FortiOS прокси-сервера для защиты от интернет-атак FortiProxy

По данным БДУ ФСТЭК России, по состоянию на 01.12.2025.

Низкий — 1.9/10 Устранена

Уязвимость интерфейса командной строки (CLI) операционных систем FortiOS, прокси-сервера для защиты от интернет-атак FortiProxy и системы управления учетными данными FortiPAM связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: FortiPAM (Fortinet) — версии 1.0, 1.2, 1.1, 1.3, от 1.6.0 до 1.6.1, 1.5, 1.4; FortiOS (Fortinet) — версии 7.0, 6.4, 7.2, 7.4, от 7.6.0 до 7.6.4; FortiProxy (Fortinet) — версии 7.2, 7.0, от 7.6.0 до 7.6.4, 7.4
  • Что делать: уязвимость устранена производителем — применить исправления: fortiguard.fortinet.com

Сведения об уязвимости

Идентификаторы BDU:2025-14872 · CVE-2025-54821
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 1.9; CVSS 2.0 — 1.0)
Вектор CVSS 3.1 AV:L/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:N
нужен локальный доступ, высокая сложность, нужны права администратора, без участия пользователя, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость интерфейса командной строки (CLI) операционных систем FortiOS, прокси-сервера для защиты от интернет-атак FortiProxy и системы управления учетными данными FortiPAM, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
Даты Опубликована: 01.12.2025 · Обновлена ФСТЭК: 01.12.2025 · Выявлена: 18.11.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-269 — небезопасное управление привилегиями
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • FortiPAM (Fortinet) — версии 1.0, 1.2, 1.1, 1.3, от 1.6.0 до 1.6.1, 1.5, 1.4 · прикладное ПО информационных систем
  • FortiOS (Fortinet) — версии 7.0, 6.4, 7.2, 7.4, от 7.6.0 до 7.6.4 · операционная система
  • FortiProxy (Fortinet) — версии 7.2, 7.0, от 7.6.0 до 7.6.4, 7.4 · программное средство защиты

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: