CVE-2025-68686:Fortinet FortiOS SSL-VPN符号链接持久化机制补丁绕过漏洞被野外利用

事件概述

CVE-2025-68686 是 Fortinet FortiOS SSL-VPN 组件中针对符号链接(symlink)持久化机制早期补丁的绕过漏洞,被 FortiGuard Labs 分配编号 FG-IR-25-934。漏洞允许远程未认证攻击者通过构造 HTTP 请求绕过此前针对 symlink 持久化的修复机制,进而读取 FortiGate 设备文件系统中的敏感数据。该漏洞被确认已在野外被利用,CISA 已于 2026 年 7 月 27 日将其加入 KEV 目录,并为联邦民用执行机构设定 2026 年 8 月 10 日的强制修补截止日期。

技术细节

受影响产品

  • FortiOS 7.6.0 ~ 7.6.1:升级到 7.6.2 或更高
  • FortiOS 7.4.0 ~ 7.4.6:升级到 7.4.7 或更高
  • FortiOS 7.2 全系列:迁移到已修复版本(建议升级到 7.4.x 受支持分支)
  • FortiOS 7.0 全系列、FortiOS 6.4 全系列:均受影响且已停止维护,需迁移到受支持分支

漏洞原理

Fortinet 此前曾发布针对 SSL-VPN 中 symlink 持久化利用的修复(用于阻断部分已知后利用阶段的访问)。CVE-2025-68686 是对该修复机制本身的绕过:攻击者无需提前攻陷设备文件系统的根级权限,但需先通过其他已知漏洞取得文件系统级只读权限,随后利用该漏洞绕过补丁残存路径实现敏感文件读取。该漏洞沿用 CWE-200(向未授权用户暴露敏感信息),属中等严重度,CVSS 3.1 基础分 5.3。虽分值不高,但因已在野外被利用并涉及攻击链关键节点,CISA 直接将其纳入 KEV 而非等到常规评级周期。

外部情报与归因

漏洞最初由外部研究员 Peter Gabaldon(ITRESIT)依据负责任披露原则上报。Fortinet 在 PSIRT 通告中同时引用博客分析,指出攻击者通常 结合其他已披露 FortiGate 漏洞(例如 FG-IR-24-015 等)形成端到端攻击链,绕过补丁后读取配置文件、证书、凭据。

影响评估

FortiGate 是企业边界最常见的下一代防火墙,其 SSL-VPN 接口常暴露给远程办公用户。攻击者一旦成功读取 FortiGate 文件系统,可获取:

  • 设备配置文件(含防火墙规则、IPSec 预共享密钥、VPN 用户密码哈希)
  • 管理员证书与私钥
  • 与 FortiManager 通信的证书与凭据,进而攻陷集中管理平面

该漏洞本质是补丁绕过,意味着此前已修补过 symlink 持久化问题的设备仍处于暴露状态,必须重新部署新版本。

修复建议

立即行动

  • 联邦机构:FCEB 截止日期 2026 年 8 月 10 日前必须完成修补
  • 非联邦机构:在野外利用背景下建议等同于紧急修补项处理
  • 7.6 分支升级到 7.6.2+,7.4 分支升级到 7.4.7+
  • 已 EOL 的 7.0/7.2/6.4 分支:必须迁移到 7.4 或 7.6 受支持分支

缓解与加固

  • 在升级前部署 Fortinet 提供的虚拟补丁签名 FG-VD-60389.0day(已发布于 IPS 包 db update 26.033,可阻断已知利用特征)
  • 关闭未使用的 SSL-VPN 接口,确保 VPN 入口仅对必要 IP 段开放
  • 在 FortiAnalyzer 中审计 SSL-VPN 异常会话日志,特别关注 POST 请求异常模式
  • 假设设备已遭到 symlink 持久化:轮换管理员密码、IPSec 预共享密钥、本地证书与 FortiManager/FortiCloud 通信密钥
  • 对所有 FortiGate 进行完整配置审计与基线对比

参考来源