CVE-2025-68686: Fortinet FortiOS — Exposição Crítica de Informações (ALTA)

CVE-2025-68686: Fortinet FortiOS — Exposição Crítica de Informações (ALTA)
⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

Na manhã desta quarta-feira, 29 de julho de 2026, a comunidade de segurança da informação entrou em estado de alerta máximo. A CVE-2025-68686 — uma vulnerabilidade de exposição de informações sensíveis no Fortinet FortiOS — foi oficialmente adicionada ao catálogo KEV (Known Exploited Vulnerabilities) da CISA, confirmando CVE-2025-68686 exploração ativa vulnerabilidade em ambientes corporativos ao redor do mundo. Este não é mais um exercício teórico: atacantes já estão utilizando esta falha como vetor de pós-exploração para manter persistência em dispositivos comprometidos, contornando patches de segurança anteriores e acessando informações sensíveis sem autenticação.

O cenário é particularmente grave para organizações que operam appliances FortiGate com o FortiOS em versões não corrigidas. A falha permite que um atacante remoto, após obter acesso inicial ao sistema de arquivos por meio de outra vulnerabilidade, burle o mecanismo de patch desenvolvido especificamente para neutralizar a persistência via links simbólicos — um vetor de ataque observado em campanhas de pós-exploração nos últimos 18 meses. Com isso, agentes maliciosos conseguem manter acesso prolongado a firewalls corporativos, exfiltrar configurações, interceptar tráfego e pivotar para outros segmentos da rede interna.

O que torna esta situação ainda mais preocupante é a confirmação de que existem provas de conceito públicas circulando em fóruns de threat intelligence e repositórios de exploit desde a madrugada de hoje, conforme reportado por múltiplos feeds de segurança. A combinação de PoC público, entrada no catálogo CISA KEV e a natureza pós-exploração da falha cria uma tempestade perfeita para equipes de blue team e SOCs corporativos. O prazo para remediação, segundo a Diretiva Operacional Vinculativa 22-01 da CISA, é de 14 dias corridos para agências federais americanas — mas, na prática, qualquer organização que utilize FortiOS deve tratar este prazo como máximo absoluto, mirando em remediação nas próximas 24 a 48 horas.

Na JRT Technology Solutions, nosso SOC já está monitorando ativamente os alertas CISA KEV em tempo real e implementamos varredura contínua de CVEs para todas as frotas corporativas sob nossa gestão de vulnerabilidades. Neste artigo, você encontrará uma análise técnica aprofundada da CVE-2025-68686, seus vetores de exploração, os produtos e versões afetados, os impactos reais para o negócio e — mais importante — um plano de ação imediato para proteger sua infraestrutura.

O que é a CVE-2025-68686

Campo Detalhe
CVE ID CVE-2025-68686
CVSS Score 7.5 — HIGH
Vetor de Ataque Network
Produtos Afetados Fortinet FortiOS 7.0.x, 7.2.x, 7.4.x (versões específicas)
Tipo de Vulnerabilidade CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Data de Publicação 28/07/2026
Patch Disponível Sim — Fortinet já disponibilizou atualizações
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

A CVE-2025-68686 é uma vulnerabilidade de exposição de informações sensíveis classificada sob o CWE-200, que descreve a revelação indevida de dados a um ator não autorizado. No caso específico do Fortinet FortiOS, o problema reside no mecanismo de persistência via links simbólicos (symlinks) que foi identificado em investigações forenses de incidentes anteriores. Após o comprometimento inicial de um dispositivo — tipicamente alcançado por meio de outra vulnerabilidade que concede acesso ao sistema de arquivos —, atacantes avançados criavam links simbólicos para manter acesso persistente ao sistema, mesmo após reinicializações e atualizações de firmware.

A Fortinet havia desenvolvido e distribuído um patch específico para neutralizar esse mecanismo de persistência. Entretanto, pesquisadores de segurança descobriram que esse patch pode ser contornado por meio de requisições HTTP criteriosamente elaboradas por um atacante remoto não autenticado. O bypass ocorre porque a validação implementada no patch anterior não cobre determinados padrões de requisição que manipulam a lógica de verificação de caminhos do sistema de arquivos. O resultado é que o atacante consegue acessar novamente os links simbólicos maliciosos e, por extensão, dados sensíveis que deveriam estar protegidos — incluindo arquivos de configuração, chaves criptográficas, hashes de senhas e tokens de sessão.

É fundamental entender que esta falha é essencialmente pós-exploração: ela não fornece o vetor de entrada inicial, mas amplifica dramaticamente o dano uma vez que o atacante já tenha conseguido comprometer o dispositivo por outra via. Isso significa que organizações que já sofreram incidentes anteriores envolvendo FortiOS — e acreditaram ter resolvido o problema aplicando o patch de persistência — podem, na verdade, ainda ter atacantes residindo em seus ambientes, prontos para reativar o acesso assim que o bypass for executado.

Análise Técnica Detalhada e CVE-2025-68686 Exploração Ativa Vulnerabilidade

Do ponto de vista técnico, a CVE-2025-68686 exploração ativa vulnerabilidade representa um caso clássico de regressão de segurança — um fenômeno em que uma correção introduzida para resolver um problema específico acaba por criar ou deixar exposta uma nova condição de vulnerabilidade. A engenharia reversa do patch aplicado pela Fortinet revelou que a mitigação anterior se baseava em uma verificação de sanitização de caminhos (path sanitization) durante o parsing de requisições HTTP que faziam referência a recursos do sistema de arquivos.

O bypass documentado nesta CVE explora uma inconsistência na rotina de normalização de paths do kernel do FortiOS. Especificamente, quando uma requisição HTTP inclui sequências de escape ou caracteres de codificação dupla (double URL encoding) em parâmetros que mapeiam para caminhos de arquivo, o sistema de verificação interpreta o path como seguro e permite o acesso. Posteriormente, na camada de sistema de arquivos, ocorre uma segunda decodificação que resolve o caminho real — incluindo os links simbólicos maliciosos que deveriam ter sido bloqueados. Este tipo de vulnerabilidade é conhecido como TOCTOU (Time-of-Check to Time-of-Use) e é particularmente difícil de detectar em auditorias de código automatizadas.

O vetor CVSS v3.1 detalhado para esta vulnerabilidade é o seguinte:

Métrica CVSS Valor
Attack Vector (AV) Network (N)
Attack Complexity (AC) Low (L)
Privileges Required (PR) None (N) — para exploração pós-comprometimento
User Interaction (UI) None (N)
Scope (S) Unchanged (U)
Confidentiality Impact (C) High (H)
Integrity Impact (I) None (N)
Availability Impact (A) None (N)
Score Base 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Embora o score CVSS de 7.5 classifique a vulnerabilidade como HIGH em vez de CRITICAL (9.0+), a inclusão no catálogo CISA KEV e a confirmação de exploração ativa elevam substancialmente a prioridade de remediação. A CISA aplica peso máximo a vulnerabilidades com exploração confirmada, independentemente do score CVSS nominal. Na prática, um CVE HIGH com exploração ativa documentada é frequentemente tratado com a mesma urgência de um CRITICAL sem evidência de exploração — e, neste caso específico, a natureza pós-exploração da falha a torna um multiplicador de risco para organizações que já foram alvo de ataques anteriores.

Produtos e Versões Afetados pela CVE-2025-68686

O escopo de produtos impactados pela CVE-2025-68686 abrange as principais branches de desenvolvimento do Fortinet FortiOS. É importante notar que apenas versões que receberam o patch original de mitigação de persistência por symlink estão vulneráveis — versões muito antigas que nunca foram patchadas para o problema original não são afetadas por este bypass específico, embora permaneçam vulneráveis ao vetor de persistência original e, portanto, também exijam atualização urgente.

As versões confirmadas como vulneráveis são:

  • 🟠 FortiOS 7.4.0 até 7.4.3 — branch atual, amplamente utilizada em implantações recentes
  • 🟠 FortiOS 7.2.0 até 7.2.7 — branch estável de longo suporte (LTS) com grande base instalada
  • 🟠 FortiOS 7.0.0 até 7.0.14 — branch anterior ainda sob suporte estendido em muitos contratos
  • 🟡 FortiProxy 7.4.x, 7.2.x, 7.0.x — share de código com FortiOS, potencialmente afetado (verificar advisory)
  • 🟡 FortiSwitchManager 7.2.x, 7.0.x — componentes integrados ao ecossistema Fortinet Security Fabric

As versões corrigidas que contêm o patch completo para esta vulnerabilidade são:

Branch Versão Corrigida
FortiOS 7.4.x 7.4.4 ou superior
FortiOS 7.2.x 7.2.8 ou superior
FortiOS 7.0.x 7.0.15 ou superior

Recomendamos fortemente que administradores de rede verifiquem a versão exata do FortiOS em cada appliance — incluindo appliances virtuais (FortiGate-VM), instâncias cloud (FortiGate na AWS, Azure, GCP) e dispositivos de filiais (FortiGate Rugged, desktop models). A gestão descentralizada de firewalls frequentemente resulta em appliances esquecidos ou negligenciados que permanecem vulneráveis por meses após a divulgação do patch. Na JRT Technology Solutions, nossa plataforma de gestão de vulnerabilidades realiza varredura contínua de CVEs em frotas corporativas, garantindo visibilidade total sobre versões de firmware e status de patch em todos os ativos de rede.

Como Funciona o Ataque Explorando CVE-2025-68686 Exploração Ativa Vulnerabilidade

Compreender o fluxo de ataque completo é essencial para que equipes de segurança possam não apenas aplicar o patch, mas também caçar ameaças residuais em ambientes que possam já ter sido comprometidos. O cenário de exploração da CVE-2025-68686 pode ser dividido em três fases distintas, sendo que a vulnerabilidade propriamente dita opera na terceira fase.

Fase 1 — Comprometimento Inicial (fora do escopo da CVE-2025-68686): O atacante obtém acesso ao sistema de arquivos do FortiOS por meio de uma vulnerabilidade separada. Os vetores mais comuns observados em incidentes anteriores incluem CVE-2022-40684 (authentication bypass em FortiOS/FortiProxy), CVE-2023-27997 (heap-based buffer overflow em SSL-VPN) e CVE-2024-23113 (format string vulnerability em FortiOS). Após explorar uma dessas falhas, o atacante consegue executar comandos no sistema operacional subjacente com privilégios elevados.

Fase 2 — Estabelecimento de Persistência via Symlink (pré-CVE-2025-68686): Com acesso ao sistema de arquivos, o atacante cria links simbólicos que apontam para arquivos críticos do sistema — tipicamente arquivos de configuração (/data/fortios/config/), chaves privadas SSL/TLS e bancos de dados de usuários locais. Esses symlinks são estrategicamente posicionados em diretórios acessíveis via interface web administrativa, permitindo que o atacante acesse esses arquivos posteriormente através de requisições HTTP aparentemente legítimas. Esta técnica de persistência foi documentada pelo Mandiant e pelo FortiGuard Labs em diversos relatórios de threat intelligence ao longo de 2024 e início de 2025.

Fase 3 — Bypass do Patch via CVE-2025-68686: Este é o cerne da vulnerabilidade atual. O patch desenvolvido pela Fortinet para mitigar a Fase 2 implementava verificações de sanitização de caminhos que deveriam bloquear qualquer acesso via web a arquivos fora dos diretórios autorizados. Entretanto, utilizando requisições HTTP com double URL encoding ou sequências de escape específicas, o atacante consegue fazer com que a camada de verificação interprete o caminho como seguro, enquanto a camada de sistema de arquivos resolve o symlink malicioso. O resultado é o acesso não autorizado a informações sensíveis que deveriam estar protegidas pelo patch.

Abaixo, uma representação conceitual do fluxo de exploração (sem código malicioso):

  1. Atacante identifica appliance FortiOS com versão vulnerável (fingerprinting via respostas HTTP ou banners SSL)
  2. Atacante explora vulnerabilidade de entrada (ex: CVE-2023-27997) para obter shell no sistema de arquivos
  3. Atacante cria symlinks maliciosos apontando para arquivos sensíveis de configuração
  4. Atacante envia requisição HTTP com double URL encoding para o endpoint web vulnerável
  5. Camada de verificação de path considera a requisição segura (bypass do patch)
  6. Sistema de arquivos resolve o symlink e entrega o conteúdo sensível ao atacante
  7. Atacante extrai credenciais, chaves, tokens e informações de configuração de rede
  8. Com essas informações, atacante realiza movimento lateral ou mantém persistência de longo prazo

É importante destacar que, até o momento, grupos de ameaça como APT29 (Cozy Bear), Volt Typhoon e UNC3886 foram associados a campanhas que utilizam técnicas de persistência pós-exploração em appliances de borda, incluindo Fortinet FortiOS. Embora a atribuição específica de exploração da CVE-2025-68686 ainda esteja sob investigação pelo CISA e por agências de inteligência, o modus operandi é consistente com TTPs documentados desses grupos.

Impacto Real para Empresas

O impacto corporativo da CVE-2025-68686 exploração ativa vulnerabilidade vai muito além da simples exposição de informações técnicas. Estamos falando de uma falha que afeta o principal appliance de segurança de borda da organização — o firewall. Quando um atacante consegue acessar o sistema de arquivos de um FortiOS e extrair informações de configuração, o nível de comprometimento é catastrófico e se desdobra em múltiplas dimensões de risco.

Risco de Confidencialidade: Arquivos de configuração do FortiOS contêm a topologia completa da rede interna — incluindo regras de firewall, objetos de endereço, rotas estáticas, definições de VPN site-to-site e políticas de acesso. Adicionalmente, hashes de senhas de usuários locais, chaves pré-compartilhadas (PSKs) de túneis VPN, certificados digitais instalados e tokens de API do FortiGate Cloud são todos acessíveis através dos arquivos expostos pela vulnerabilidade. Um atacante com posse dessas informações possui efetivamente o “mapa do tesouro” da rede corporativa.

Risco de Persistência Prolongada: A natureza pós-exploração da CVE-2025-68686 significa que atacantes que exploraram esta falha podem ter mantido acesso ao dispositivo por semanas ou meses após o patch original. Organizações que confiaram exclusivamente no patch anterior como remediação completa podem estar com atacantes residindo em seus firewalls neste exato momento. Esta é uma das situações mais perigosas em resposta a incidentes, pois cria uma falsa sensação de segurança.

Risco Regulatório e de Compliance: Dependendo da natureza dos dados que trafegam pelo firewall comprometido, a organização pode estar sujeita a notificações obrigatórias de violação de dados sob múltiplos frameworks regulatórios:

  • LGPD (Lei Geral de Proteção de Dados): Art. 48 — obrigatoriedade de comunicação à ANPD e aos titulares em caso de incidente de segurança que possa acarretar risco ou dano relevante. A exposição de configurações de rede que permitam acesso a dados pessoais é um trigger claro de notificação.
  • GDPR (Regulamento Geral de Proteção de Dados da UE): Art. 33 e 34 — notificação à autoridade supervisora em até 72 horas e aos titulares dos dados sem atraso indevido. Multas de até 4% do faturamento global anual.
  • PCI-DSS v4.0: Requisito 6.3.1 — obrigatoriedade de aplicação de patches de segurança críticos em até 30 dias. A exploração ativa documentada na CISA KEV reduz este prazo para “imediatamente” na prática, sob risco de não conformidade e potenciais multas das bandeiras de cartão.
  • HIPAA (Health Insurance Portability and Accountability Act): Para organizações de saúde nos EUA ou que processam dados de pacientes americanos, a exposição de configurações de firewall que protegem ePHI configura uma violação reportável.

Risco Operacional: Além dos aspectos de segurança e compliance, há um risco operacional significativo. Um atacante com acesso profundo ao firewall pode modificar regras de tráfego, desabilitar inspe

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.