BDU:2025-15540 (CVE-2025-59718) — уязвимость функции аутентификации FortiCloud SSO операционных систем FortiOS межсетевого экрана веб-приложений FortiWeb
По данным БДУ ФСТЭК России, по состоянию на 17.12.2025.
Уязвимость функции аутентификации FortiCloud SSO операционных систем FortiOS, межсетевого экрана веб-приложений FortiWeb, прокси-сервера для защиты от интернет-атак FortiProxy и локальной платформы управления FortiSwitchManager связана с недостатками механизма проверки криптографической подписи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности путем отправки специально сформированных SAML-запросов
Кого касается и что делать
- Уязвимое ПО: FortiWeb (Fortinet) — версии от 7.6.0 до 7.6.5, от 7.4.0 до 7.4.10, до 8.0.1; FortiOS (Fortinet) — версии от 7.4.0 до 7.4.9, от 7.6.0 до 7.6.4, от 7.2.0 до 7.2.12, от 7.0.0 до 7.0.18; FortiProxy (Fortinet) — версии от 7.6.0 до 7.6.4, от 7.4.0 до 7.4.11, от 7.2.0 до 7.2.15, от 7.0.0 до 7.0.22; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: fortiguard.fortinet.com
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2025-15540 · CVE-2025-59718 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции аутентификации FortiCloud SSO операционных систем FortiOS, межсетевого экрана веб-приложений FortiWeb, прокси-сервера для защиты от интернет-атак FortiProxy и локальной платформы управления FortiSwitchManager, позволяющая нарушителю обойти существующие механизмы безопасности |
| Даты | Опубликована: 10.12.2025 · Обновлена ФСТЭК: 17.12.2025 · Выявлена: 09.12.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-347 — некорректная проверка криптографической подписи |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- FortiWeb (Fortinet) — версии от 7.6.0 до 7.6.5, от 7.4.0 до 7.4.10, до 8.0.1 · сетевое программное средство
- FortiOS (Fortinet) — версии от 7.4.0 до 7.4.9, от 7.6.0 до 7.6.4, от 7.2.0 до 7.2.12, от 7.0.0 до 7.0.18 · операционная система
- FortiProxy (Fortinet) — версии от 7.6.0 до 7.6.4, от 7.4.0 до 7.4.11, от 7.2.0 до 7.2.15, от 7.0.0 до 7.0.22 · программное средство защиты
- FortiSwitchManager (Fortinet) — версии от 7.2.0 до 7.2.7, от 7.0.0 до 7.0.6 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- отключение функции аутентификации FortiCloud SSO путем выполнения следующих команд:
config system global
set admin-forticloud-sso-login disable
end - использование средств межсетевого экранирования для ограничения доступа к уязвимому программному обеспечению
- сегментирование сети для ограничения доступа к уязвимому программному обеспечению
- использование SIEM-систем для отслеживания событий, связанных с обработкой SAML-запросов
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
fortiguard.fortinet.com/psirt/FG-IR-25-647



