CISA добавила в каталог активно эксплуатируемых уязвимостей критические проблемы FortiOS и VeloCloud

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог Known Exploited Vulnerabilities (KEV) две уязвимости, по которым подтверждена активная эксплуатация. Одна из них затрагивает платформу FortiOS от Fortinet и имеет средний уровень угрозы, другая - критическая ошибка внедрения команд в локальной версии оркестратора VeloCloud от Arista Networks.

Детали уязвимостей

Уязвимость CVE-2025-68686 в Fortinet FortiOS представляет собой раскрытие чувствительной информации неавторизованному субъекту. Она затрагивает версии FortiOS 6.4, 7.0, 7.2, 7.4 и 7.6 в определённых диапазонах - от 6.4.0 до 6.4.16, от 7.0.0 до 7.0.19, от 7.2.0 до 7.2.13, от 7.4.0 до 7.4.6 и от 7.6.0 до 7.6.1. По шкале CVSS v3.1 ей присвоен показатель 5.3 (средняя степень опасности). Вектор атаки - сетевой, удалённый, без аутентификации, но для успешной эксплуатации злоумышленнику необходимо предварительно скомпрометировать устройство на уровне файловой системы через другую уязвимость. Как указано в описании, проблема позволяет обойти патч, разработанный для механизма постоянства символических ссылок, наблюдаемого в некоторых случаях после эксплуатации. Атака осуществляется через специально сформированные HTTP-запросы.

Куда более серьёзная угроза связана с CVE-2026-16812 - уязвимостью внедрения команд ОС (CWE-78) в локальной версии VeloCloud Orchestrator (VCO) компании Arista. Этот продукт - оркестратор SD-WAN, управляющий сетевой инфраструктурой на базе VeloCloud. Уязвимости присвоен максимальный критический рейтинг 10.0 как по CVSS v3.1, так и по CVSS v4.0. Она позволяет удалённому неавторизованному злоумышленнику получить доступ к привилегированному внутреннему функционалу оркестратора и повлиять на хост VCO. В случае эксплуатации под угрозой оказываются конфиденциальность, целостность и доступность не только самого оркестратора, но и всех управляемых им данных. По данным CISA, уязвимость активно эксплуатируется, а её существование обнаружено внешними исследователями.

Затронуты версии локального оркестратора VeloCloud начиная с 5.2.0 (до 5.2.3.14), с 6.1.0 (до 6.1.3.4), с 6.4.0 (до 6.4.2.4) и с 7.0.0 (до 7.0.0.1). Примечательно, что в описании указано: облачные хостинг-версии и выделенные (dedicated) варианты VCO уже получили исправления заранее, до публикации этого уведомления. Таким образом, под угрозой остаются только локальные инсталляции VCO On-Prem, которые ещё не обновлены.

Обе уязвимости были добавлены в каталог KEV на основании подтверждённых свидетельств активного использования в реальных атаках. Для CVE-2025-68686 Fortinet уже выпустил соответствующие исправления в более новых версиях прошивок: пользователям рекомендуется обновиться до FortiOS 7.6.2, 7.4.7, 7.2.14 и выше. Для FortiOS 6.4 поддержка прекращена, поэтому обладателям таких систем стоит рассмотреть миграцию на поддерживаемую ветку. Для CVE-2026-16812 компания Arista опубликовала патчи для VCO On-Prem: версии 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1. Установка этих обновлений должна быть произведена в кратчайшие сроки.

Критичность проблемы VeloCloud усугубляется тем, что для эксплуатации не требуется ни аутентификация, ни особые условия - достаточно сетевого доступа к незащищённому экземпляру оркестратора. Полный контроль над узлом, управляющим SD-WAN-инфраструктурой, даёт злоумышленнику возможность перехватывать трафик, разворачивать дополнительное вредоносное ПО и перемещаться по внутренней сети.

Учитывая, что обе уязвимости уже взяты на вооружение злоумышленниками, любая задержка может привести к потере контроля над сетевой инфраструктурой и утечке данных. Своевременное управление исправлениями остаётся одной из немногих действенных мер против таких угроз.

Ссылки

Комментарии: 0