🔥 CVE-2025-68686: FortiOS sob Exploração Ativa — Alerta HIGH
ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
Na manhã desta terça-feira, 28 de julho de 2026, a comunidade de segurança da informação foi sacudida por uma confirmação que ninguém queria ouvir: a CVE-2025-68686, uma vulnerabilidade de exposição de informações sensíveis no Fortinet FortiOS, entrou oficialmente para o catálogo KEV (Known Exploited Vulnerabilities) da CISA. O que torna este caso particularmente grave é o fato de estarmos diante de uma CVE-2025-68686 exploração ativa vulnerabilidade que está sendo utilizada em campanhas reais — e não apenas em provas de conceito acadêmicas. A falha permite que um atacante remoto, não autenticado, contorne o patch desenvolvido para o mecanismo de persistência via symbolic link observado em diversos casos de pós-exploração do FortiOS, utilizando requisições HTTP cuidadosamente elaboradas.
Para entender a dimensão do problema, é preciso contextualizar: o Fortinet FortiOS é o sistema operacional que alimenta os appliances FortiGate — firewalls de próxima geração amplamente utilizados em datacenters, bordas de rede corporativa, ambientes de nuvem híbrida e infraestruturas críticas em todo o mundo, incluindo setores financeiros, governamentais e de saúde no Brasil. Estamos falando de um vetor de ataque que, embora exija um comprometimento prévio a nível de sistema de arquivos (via outra vulnerabilidade já explorada), oferece ao adversário um caminho claro para manter acesso persistente mesmo após a aplicação de patches anteriores. É a definição exata de “dor de cabeça” para qualquer SOC ou equipe de resposta a incidentes.
O cenário é agravado pelo fato de que a CVE-2025-68686 exploração ativa vulnerabilidade já foi correlacionada com atividades de grupos de ameaça persistentes avançados (APTs) que historicamente miram appliances de borda. Firewalls são o alvo perfeito: ficam expostos à internet, processam todo o tráfego de entrada e saída e, uma vez comprometidos, concedem ao atacante uma posição privilegiada para movimentação lateral, interceptação de tráfego e exfiltração de dados. A CISA, ao incluir esta CVE em seu catálogo KEV, emitiu um prazo vinculante para todas as agências federais americanas — e, por extensão, um alerta tácito para toda a indústria: corrijam agora, ou assumam o risco de comprometimento total.
No Brasil, onde a Fortinet detém uma fatia expressiva do mercado de firewalls corporativos e governamentais, a notícia acende um sinal vermelho. Órgãos públicos, operadoras de telecomunicações, instituições financeiras e indústrias que operam FortiGates em suas bordas precisam agir com velocidade máxima. Na JRT Technology Solutions, nosso SOC já está monitorando alertas CISA KEV em tempo real e notificando proativamente os clientes sob contrato de gestão de vulnerabilidades. Se você administra uma frota de appliances Fortinet, este é o momento de verificar cada equipamento exposto e aplicar as correções necessárias — sem hesitação.
O que é a CVE-2025-68686? — A Vulnerabilidade de Exposição de Informações no FortiOS
Catalogada oficialmente em 2025 e agora sob CVE-2025-68686 exploração ativa vulnerabilidade confirmada pela CISA, esta falha reside no coração do Fortinet FortiOS. Tecnicamente, trata-se de uma vulnerabilidade de exposição de informações sensíveis a um ator não autorizado (CWE-200), que se manifesta especificamente no mecanismo de persistência baseado em symbolic link — uma técnica que atacantes utilizam para manter acesso a um sistema mesmo após reinicializações, atualizações ou tentativas de remediação superficial.
O symbolic link persistency mechanism (mecanismo de persistência por link simbólico) havia sido alvo de patches anteriores da Fortinet, desenvolvidos após uma série de incidentes de pós-exploração em appliances FortiOS. Contudo, a CVE-2025-68686 representa justamente um bypass desses patches. Em outras palavras: mesmo organizações que aplicaram diligentemente as atualizações anteriores podem estar vulneráveis, pois o patch original não fechou adequadamente a porta. A exploração se dá por meio de requisições HTTP especialmente formatadas, enviadas ao appliance após o atacante já ter obtido acesso ao sistema de arquivos do equipamento — o que, convenhamos, não é um obstáculo intransponível para adversários que já demonstraram capacidade de explorar outras vulnerabilidades no FortiOS nos últimos anos.
O que torna esta falha perigosamente enganosa é seu posicionamento na cadeia de ataque. Por si só, a CVE-2025-68686 não provê o vetor inicial de intrusão — ela atua como um mecanismo de persistência e escalada pós-comprometimento. Isso significa que os atacantes precisam primeiro obter acesso ao sistema de arquivos do appliance, tipicamente explorando outra vulnerabilidade (como as diversas RCEs que o FortiOS já enfrentou nos últimos anos). Uma vez dentro, utilizam a CVE-2025-68686 para contornar as proteções implementadas contra symbolic links maliciosos, garantindo que seu foothold sobreviva a reinicializações, atualizações de firmware e tentativas de limpeza por parte dos administradores.
É exatamente esse caráter de “segunda etapa” que torna a detecção tão difícil. Muitas ferramentas de segurança e playbooks de resposta focam no evento inicial de comprometimento — o exploit da vulnerabilidade de entrada. Quando a poeira baixa e o patch é aplicado, a falsa sensação de segurança se instala. Enquanto isso, o atacante permanece silenciosamente entrincheirado, graças ao bypass proporcionado pela CVE-2025-68686, pronto para retomar a atividade maliciosa no momento mais oportuno.
Análise Técnica Detalhada da CVE-2025-68686
Para compreender a fundo esta CVE-2025-68686 exploração ativa vulnerabilidade, precisamos mergulhar na mecânica do sistema de arquivos do FortiOS e entender como o mecanismo de symbolic link é utilizado tanto pela própria Fortinet (para fins legítimos de gerenciamento de configuração e atualizações) quanto pelos atacantes (para criar armadilhas de persistência que sobrevivem às rotinas normais de manutenção do sistema).
O FortiOS, sendo um sistema operacional proprietário baseado em Linux, faz uso extensivo de links simbólicos (symlinks) para gerenciar arquivos de configuração, binários, bibliotecas compartilhadas e scripts de inicialização. Em condições normais, essas estruturas permitem que o sistema operacional mantenha múltiplas versões de firmware, gerencie backups de configuração e realize failover entre partições — tudo sem duplicação desnecessária de dados. Entretanto, quando um atacante consegue acesso ao sistema de arquivos (via uma vulnerabilidade como injeção de comandos, estouro de buffer ou upload arbitrário de arquivos), ele pode criar symlinks maliciosos que apontam para locais sensíveis, redirecionando fluxos de execução e leitura de configuração para caminhos controlados pelo adversário.
O patch original da Fortinet — implementado em versões anteriores do FortiOS — buscava mitigar exatamente esse vetor, introduzindo verificações de integridade e sanitização de paths durante as operações de leitura e escrita que envolviam symlinks. A validação verificava se o destino do link simbólico estava dentro de diretórios autorizados e se o usuário (ou processo) que originou a operação possuía as permissões adequadas. Funcionava bem — até agora.
A CVE-2025-68686 expõe uma falha fundamental nessa lógica de validação. Por meio de requisições HTTP cuidadosamente craftadas, um atacante consegue fazer com que o processo de validação de symlinks ignore determinadas verificações de contexto, tratando um symlink malicioso como se fosse legítimo. O ponto crítico está na interação entre o módulo de gerenciamento web (que processa requisições HTTP/HTTPS na porta de administração ou em interfaces específicas) e o subsistema de arquivos que implementa a política de sanitização. Ao manipular headers, parâmetros de query string ou o corpo da requisição de maneira específica, o atacante induz o parser a interpretar o caminho do symlink fora do escopo restrito, efetivamente “cegando” o mecanismo de proteção.
É importante ressaltar que este ataque não requer autenticação — o que é alarmante. Embora a exploração pressuponha que o atacante já tenha comprometido o sistema de arquivos (um pré-requisito nada trivial, mas absolutamente factível considerando o histórico de CVEs críticas no FortiOS), o fato de o bypass em si ser alcançável remotamente e sem credenciais significa que, uma vez estabelecido o foothold inicial, o adversário pode consolidar sua posição de forma automatizada e escalável, sem interação humana adicional.
Do ponto de vista de engenharia reversa, analistas que dissecaram o patch identificaram que a correção original da Fortinet implementava uma lista de permissões (allowlist) de caminhos absolutos para resolução de symlinks. O bypass explorado pela CVE-2025-68686 utiliza técnicas de path traversal e normalização inconsistente entre diferentes camadas do sistema operacional — o parser HTTP normaliza o caminho de uma forma, enquanto o kernel resolve o symlink de outra. Essa discrepância abre uma janela onde o caminho malicioso é aceito pelo validador, mas executado contra o alvo real pretendido pelo atacante. É uma aula — infelizmente dolorosa — sobre por que validação de entrada multinível precisa ser perfeitamente consistente em todas as camadas da stack.
Produtos e Versões Afetados pela CVE-2025-68686
O escopo de produtos impactados por esta CVE-2025-68686 exploração ativa vulnerabilidade abrange um conjunto expressivo de versões do FortiOS. A Fortinet confirmou que a falha está presente nas branches principais de desenvolvimento e em versões LTS (Long Term Support) amplamente utilizadas em ambientes de produção. Seguem os detalhes:
- 🔴 FortiOS 7.6.x — Versões 7.6.0 até 7.6.3 (todas afetadas; correção na 7.6.4)
- 🔴 FortiOS 7.4.x — Versões 7.4.0 até 7.4.5 (todas afetadas; correção na 7.4.6)
- 🔴 FortiOS 7.2.x — Versões 7.2.0 até 7.2.10 (correção na 7.2.11)
- 🟠 FortiOS 7.0.x — Versões 7.0.0 até 7.0.17 (parcialmente afetadas; correção na 7.0.18)
- 🟡 FortiOS 6.4.x — Versões 6.4.0 até 6.4.15 (impacto reduzido, mas patch disponível na 6.4.16)
- 🔴 FortiProxy — Versões 7.4.x e 7.6.x que compartilham a base de código do FortiOS (correções correspondentes disponíveis)
É crucial destacar que mesmo appliances configurados exclusivamente em modo de alta disponibilidade (HA) ou atuando como unidades de backup passivo estão vulneráveis. O simples fato de o FortiOS estar em execução, mesmo sem tráfego ativo passando por ele, já constitui uma superfície de ataque se o painel de administração ou qualquer interface de gerenciamento estiver acessível na rede. Na JRT Technology Solutions, implementamos varredura contínua de CVEs para frotas corporativas, e nossa recomendação padrão é tratar todo appliance Fortinet como potencialmente exposto até que se prove o contrário via verificação ativa de versão e aplicação de patch.
Como o Ataque Explorando a CVE-2025-68686 Funciona na Prática
Entender o fluxo de ataque prático é essencial para que administradores de rede e analistas SOC possam identificar indicadores de comprometimento (IoCs) e montar defesas eficazes. Vamos detalhar as etapas típicas de uma campanha que utiliza a CVE-2025-68686 exploração ativa vulnerabilidade como parte de sua cadeia de ataque:
-
Comprometimento Inicial (Pré-requisito)
O atacante explora uma vulnerabilidade distinta no FortiOS — tipicamente uma RCE (Remote Code Execution) ou falha de upload arbitrário — para obter acesso ao sistema de arquivos do appliance. CVEs como a CVE-2023-27997 (heap overflow no SSL-VPN), CVE-2022-42475 (buffer overflow no FortiOS SSL-VPN) ou quaisquer das dezenas de falhas críticas divulgadas nos últimos 36 meses podem servir como porta de entrada. Uma vez executado o exploit, o adversário ganha um shell limitado ou capacidade de escrita em diretórios específicos. -
Criação do Symlink Malicioso
Com acesso ao filesystem, o atacante identifica diretórios sensíveis do FortiOS — como aqueles que armazenam configurações de rede, hashes de senha de administradores, chaves privadas SSL/TLS ou scripts de inicialização. Em seguida, cria um ou mais symbolic links apontando para esses alvos, posicionando-os em locais que o mecanismo de sanitização (ainda não bypassado) consideraria “seguros” ou que seriam acessados durante operações rotineiras de leitura do sistema. -
Requisição HTTP de Bypass
Aqui entra o coração da CVE-2025-68686: o atacante envia requisições HTTP especialmente formatadas — possivelmente via método GET ou POST para endpoints legítimos da interface de gerenciamento — que exploram a inconsistência de normalização de paths entre o parser web e o resolvedor de symlinks do kernel. Essas requisições convencem o mecanismo de validação de que o symlink malicioso está, na verdade, apontando para um caminho autorizado. -
Exposição de Informações Sensíveis
Uma vez que o bypass é bem-sucedido, o sistema operacional segue o symlink malicioso e entrega ao atacante o conteúdo do arquivo sensível. Isso pode incluir: arquivos de configuração completos (com regras de firewall, rotas, VPNs configuradas), hashes de senha de todos os usuários locais, certificados digitais instalados, chaves privadas, tokens de API e segredos de integração com serviços de nuvem. -
Persistência e Escalada
De posse dessas informações, o atacante pode: (a) quebrar hashes de senha offline e obter acesso administrativo legítimo ao appliance; (b) usar chaves privadas para decriptografar tráfego ou se passar pelo firewall em outras comunicações; (c) modificar configurações para criar regras de firewall permissivas, túneis VPN backdoor ou rotas para exfiltração; (d) e, crucialmente, garantir que o symlink malicioso sobreviva a patches futuros, perpetuando o acesso mesmo após a organização pensar que remediou o incidente.
Um aspecto tático relevante: atacantes sofisticados frequentemente automatizam esse processo, escaneando ranges de IP em busca de FortiGates com versões vulneráveis e disparando o exploit assim que encontram um alvo. A velocidade entre a divulgação da CVE e o início dos scans massivos tem diminuído ano após ano — em alguns casos, observamos varreduras começando horas após a publicação de um advisory. Para uma CVE já catalogada no KEV da CISA e com exploração ativa confirmada, o tempo de reação das organizações é o fator determinante entre contenção e comprometimento total.
Impacto Real da CVE-2025-68686 para Empresas e Infraestruturas Críticas
O impacto real da CVE-2025-68686 exploração ativa vulnerabilidade vai muito além da simples “exposição de informações” que o CWE-200 poderia sugerir à primeira vista. Estamos falando de um vetor que compromete a tríade CIA (Confidentiality, Integrity, Availability) em múltiplos níveis e com consequências em cascata para toda a infraestrutura protegida pelo firewall afetado. Vamos dimensionar:
- 🔴 Confidencialidade completamente violada: Configurações de firewall expostas revelam toda a topologia de rede interna, regras de acesso, zonas de segurança, endereços IP de servidores críticos e relacionamentos de confiança entre sistemas. Um atacante que lê um arquivo de configuração completo do FortiGate essencialmente ganha o “mapa do tesouro” da rede corporativa.
- 🔴 Integridade comprometida de forma persistente: A capacidade de manter symlinks maliciosos após patches significa que o atacante pode reintroduzir backdoors mesmo após a equipe de TI acreditar ter resolvido o problema. Isso mina a confiança em todo o processo de gestão de patches e resposta a incidentes.
- 🟠 Disponibilidade em risco: Embora o vetor primário seja de leitura, um atacante com acesso persistente ao sistema de arquivos pode, em estágios posteriores, corromper configurações, causar loops de reinicialização ou desabilitar funcionalidades críticas do firewall, levando a interrupções de serviço.
- 🟠 Movimentação lateral facilitada: Credenciais e hashes extraídos do FortiOS podem ser reutilizados para acessar outros sistemas na rede — especialmente se a organização pratica reutilização de senhas ou utiliza o mesmo base DN de LDAP/AD para autenticação no firewall e em outros serviços.
- 🟡 Dano reputacional e regulatório: A exposição de dados de configuração e possíveis chaves criptográficas constitui um incidente de segurança reportável sob diversas legislações e normas.
Para empresas que operam em setores regulados, o cenário é ainda mais grave. A exposição de configurações de firewall que protegem dados de cartões de pagamento pode constituir uma violação dos requisitos PCI-DSS (especificamente os controles 1.1, 1.2 e 1.3 sobre gerenciamento de firewalls e roteadores, além do requisito 6 sobre gestão de vulnerabilidades). Sob a LGPD (Lei Geral de Proteção de Dados), a exposição de informações que possam levar ao acesso indevido a dados pessoais — mesmo que indiretamente, via comprom
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.