CVE-2025-62826: Sårbarhed i Fortinet FortiOS/FortiProxy
Sårbarhed i Fortinet FortiOS/FortiProxy kan lade angribere injicere skjulte HTTP-headers via captive portal – opdater nu.
Hvad er det?
CVE-2025-62826 er en sårbarhed i Fortinet FortiOS og FortiProxy, der skyldes manglende kontrol af særlige tegn (CRLF-tegn – linjeskift-tegn) i HTTP-svar. Denne type fejl kaldes HTTP Response Splitting. En angriber kan udnytte fejlen til at smugle skjulte instruktioner ind i kommunikationen mellem din firewall og en brugers browser. Det kræver dog, at angriberen allerede kan aflytte og ændre brugerens netværkstrafik – typisk ved et såkaldt man-in-the-middle-angreb – og at brugeren er i gang med at logge på via et captive portal (den loginside du møder på fx hotelnetværk eller gæste-wifi).
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Fortinet FortiOS eller FortiProxy i versionerne 7.2.0 til og med 7.6.4. Det er typisk virksomheder, der bruger Fortinets firewall- eller proxy-løsninger til at beskytte deres netværk og tilbyder gæste- eller medarbejder-wifi med captive portal-login. Har du ikke captive portal aktiveret, er din eksponering minimal – men opdatering anbefales alligevel.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende injicere (indsætte) vilkårlige HTTP-headere (usynlige instruktioner i webkommunikation) i svaret til den bruger, der logger på. Det kan i teorien bruges til at manipulere browserens opførsel, omdirigere brugeren eller forberede mere avancerede angreb som cache-forgiftning (hvor forkert indhold gemmes og serveres til andre brugere). Påvirkning af fortrolighed og tilgængelighed er ifølge CVSS-vurderingen ingen – kun integriteten (mulighed for at ændre data) påvirkes i begrænset omfang.
Hvor alvorligt er det?
Sårbarheden er vurderet til lav alvorlighed (CVSS-score 3.1 ud af 10). Det skyldes, at et angreb kræver både høj teknisk kompleksitet og aktiv brugerinteraktion. Angriberen skal kunne placere sig imellem brugeren og serveren (man-in-the-middle), og brugeren skal aktivt benytte captive portal-login på det tidspunkt. Der er ingen kendte aktive angreb i naturen på nuværende tidspunkt. Alligevel bør du ikke ignorere sårbarheden, da Fortinets udstyr er et populært mål, og manglende opdatering over tid øger risikoen.
Hvad gør jeg nu?
Følg disse trin for at håndtere sårbarheden:
- Tjek din version: Log ind på din Fortinet-administration og find ud af, hvilken version af FortiOS eller FortiProxy du kører. Er du på version 7.2.x, 7.4.x eller 7.6.0–7.6.4, er du sårbar.
- Planlæg opdatering: Opgrader til FortiOS/FortiProxy version 7.6.5 eller nyere. Koordinér med din IT-leverandør eller netværksansvarlige om et opdateringsvindue med minimal driftsforstyrrelse.
- Vurdér captive portal-brug: Undersøg om I aktivt bruger captive portal-funktionen. Bruges den ikke, er risikoen endnu lavere – men opdatering er fortsat anbefalet.
- Overvåg logs: Hold øje med usædvanlig aktivitet i FortiOS/FortiProxy-logs, særligt omkring autentificering (login-forsøg) via captive portal.
- Kontakt support: Er du i tvivl om din eksponering eller opdateringsproces, kontakt din IT-partner eller Auroa for vejledning.
Opdatér inden for 30 dage
Selvom denne sårbarhed har lav alvorlighed, er Fortinet-produkter hyppige mål for cyberkriminelle, og det er god praksis at holde dem opdateret. Vi anbefaler, at du planlægger en opdatering til FortiOS/FortiProxy 7.6.5 eller nyere inden for de næste 30 dage. Har du brug for hjælp til at gennemføre opdateringen sikkert og uden driftsstop, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Man-in-the-middle på gæste-wifi
En angriber placerer sig på samme netværkssegment som en gæstebruger – fx på et kontors gæste-wifi. Når gæsten forsøger at logge på via captive portal, opfanger angriberen forespørgslen og indsætter skjulte CRLF-tegn i HTTP-headerne. Brugerens browser modtager et manipuleret svar, som kan bruges til at omdirigere brugeren til en falsk loginside og stjæle loginoplysninger.
Cache-forgiftning via proxy
En angriber udnytter FortiProxy-installationen ved at injicere ekstra HTTP-headere i et svar, som derefter gemmes i en mellemliggende cache (et midlertidigt lager for websider). Andre brugere, der efterfølgende besøger samme side, kan modtage det manipulerede indhold – fx en falsk fejlmeddelelse eller et ondsindet script – uden selv at have interageret med angriberen.
Forberedelse til mere avanceret angreb
En angriber bruger header-injektionen som første skridt i et flertrinsangreb. Ved at manipulere HTTP-svar kan angriberen sætte cookies (små datafiler i browseren) med forkerte værdier eller omgå sikkerhedspolitikker i browseren, hvilket baner vejen for efterfølgende angreb mod brugeren – uden at det umiddelbart er synligt for hverken brugeren eller IT-afdelingen.
Ofte stillede spørgsmål
Hvad er HTTP Response Splitting, og hvorfor er det farligt?
HTTP Response Splitting betyder, at en angriber kan smugle ekstra instruktioner ind i det svar, din server sender til en brugers browser – ved at udnytte særlige linjeskift-tegn (CRLF). Det kan i teorien bruges til at narre browseren til at vise falsk indhold eller omdirigere brugeren til et andet sted. Faren er begrænset her, da angrebet kræver, at angriberen allerede har adgang til netværkstrafikken.
Er vi i fare, hvis vi ikke bruger captive portal?
Risikoen er meget lav, hvis I ikke bruger captive portal-funktionen i FortiOS eller FortiProxy. Angrebet er specifikt rettet mod den loginproces, der sker via captive portal. Alligevel anbefaler vi at opdatere, da det er god sikkerhedspraksis og forebygger fremtidige problemer.
Kræver opdateringen nedetid på vores netværk?
En opdatering af FortiOS eller FortiProxy kræver typisk en kort genstart af enheden, hvilket kan give et par minutters nedetid på netværket. Det er bedst at planlægge opdateringen uden for normal arbejdstid. Din IT-leverandør kan hjælpe med at minimere forstyrrelsen.
Er der tegn på, at denne sårbarhed aktivt udnyttes?
På nuværende tidspunkt er der ingen kendte rapporter om aktiv udnyttelse af CVE-2025-62826. Angrebskompleksiteten er høj, hvilket gør det sværere for angribere at udnytte fejlen i praksis. Vi holder løbende øje med trusselsbilledet og opdaterer vores anbefalinger, hvis situationen ændrer sig.
Hvilken version skal vi opgradere til?
Du skal opgradere til FortiOS version 7.6.5 eller nyere, og tilsvarende FortiProxy version 7.6.5 eller nyere. Alle versioner i 7.2.x og 7.4.x-serierne er sårbare og bør opgraderes. Tjek Fortinets officielle PSIRT-side for den seneste patch-vejledning.
Ramte produkter
Fortinet — Fortiproxy
≥ 7.2.0, < 7.6.5
Fortinet — Fortios
≥ 7.2.0, < 7.6.5
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
An Improper Neutralization of CRLF Sequences in HTTP Headers (‘HTTP Response Splitting’) vulnerability [CWE-113] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4 all versions, FortiOS 7.2 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions may allow an attacker able to intercept and modify a user’s captive portal authentication request to inject arbitrary headers via crafted HTTP requests.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.