Η Fortinet εξέδωσε επείγουσα ειδοποίηση αποκαλύπτοντας μια κρίσιμη αδυναμία στα προϊόντα της FortiPAM και FortiSwitch Manager, η οποία θα μπορούσε να επιτρέψει στους επιτιθέμενους να παρακάμψουν πλήρως τη διαδικασία επαλήθευσης μέσω μεθόδων brute-force.
Δείτε επίσης: Συντονισμένη επίθεση σε συσκευές Cisco, Fortinet και Palo Alto Networks

Η ευπάθεια, που παρακολουθείται ως CVE-2025-49201, προέρχεται από έναν αδύναμο μηχανισμό επαλήθευσης στα συστατικά Web Application Delivery (WAD) και Graphical User Interface (GUI), και έχει ταξινομηθεί υπό το CWE-1390.
Με βαθμολογία CVSS v3.1 7.4, που χαρακτηρίζεται ως υψηλής σοβαρότητας, η ευπάθεια ενέχει κινδύνους μη εξουσιοδοτημένης εκτέλεσης κώδικα ή command injection, παρέχοντας ενδεχομένως στους απομακρυσμένους επιτιθέμενους πλήρη έλεγχο των επηρεαζόμενων συστημάτων.
Το πρόβλημα επηρεάζει πολλαπλές εκδόσεις του FortiPAM, της λύσης διαχείρισης προνομιακής πρόσβασης της Fortinet, καθώς και επιλεγμένες εκδόσεις του FortiSwitch Manager, που διαχειρίζεται τις ρυθμίσεις των δικτυακών διακοπτών.
Συγκεκριμένα, οι εκδόσεις FortiPAM 1.5.0, 1.4.0 έως 1.4.2, και όλες οι εκδόσεις των 1.3, 1.2, 1.1, και 1.0 είναι ευάλωτες. Για το FortiSwitch Manager, οι εκδόσεις 7.2.0 έως 7.2.4 στη σειρά 7.2 επηρεάζονται, ενώ η σειρά 7.0 παραμένει ανεπηρέαστη.
Δείτε ακόμα: Η WatchGuard διορθώνει κρίσιμο σφάλμα VPN σε firewalls

Οι επιτιθέμενοι χρειάζονται πρόσβαση στο δίκτυο και θα μπορούσαν να εκμεταλλευτούν αυτή την ευπάθεια με επίμονες προσπάθειες brute-force, αν και δεν έχουν εμφανιστεί ακόμη δημόσια εκμεταλλεύσεις.
Η Fortinet προτρέπει την άμεση εφαρμογή επιδιορθώσεων για την αντιμετώπιση των απειλών. Οι χρήστες του ευάλωτου FortiPAM 1.5 πρέπει να αναβαθμίσουν στην έκδοση 1.5.1 ή νεότερη, ενώ αυτοί που χρησιμοποιούν την έκδοση 1.4 χρειάζονται την έκδοση 1.4.3 ή ανώτερη. Για παλαιότερους κλάδους όπως ο 1.3 και κάτω, είναι απαραίτητη η μετάβαση σε μια διορθωμένη έκδοση.
Οι χρήστες του FortiSwitch Manager 7.2 πρέπει να ενημερώσουν στην έκδοση 7.2.5 ή ανώτερη. Η εταιρεία τονίζει την ανάγκη παρακολούθησης για ασυνήθιστες προσπάθειες σύνδεσης και την εφαρμογή πολυπαραγοντικής επαλήθευσης ως προσωρινά μέτρα άμυνας.
Η ευπάθεια ανακαλύφθηκε εσωτερικά από τον Gwendal Guégniaud της ομάδας Ασφάλειας Προϊόντων της Fortinet και δημοσιεύθηκε στις 14 Οκτωβρίου 2025, υπό την εσωτερική αναφορά FG-IR-25-010.
Δείτε επίσης: Νέες παραβιάσεις του Fortinet FortiWeb συνδέονται με δημόσια RCE exploits

Αυτή η αποκάλυψη έρχεται εν μέσω αυξανόμενων ανησυχιών για επιθέσεις στην αλυσίδα εφοδιασμού που στοχεύουν εργαλεία διαχείρισης δικτύου, υπογραμμίζοντας την ανάγκη για άμεσες ενημερώσεις σε επιχειρηματικά περιβάλλοντα.
