Åbner i en ny fane
CVE-2025-62826
Lav

CVE-2025-62826: Sårbarhed i Fortinet FortiOS/FortiProxy

Sårbarhed i Fortinet FortiOS/FortiProxy kan lade angribere injicere skjulte HTTP-headers via captive portal – opdater nu.

CVSS Score
3.1
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 30 dage

Hvad er det?

CVE-2025-62826 er en sårbarhed i Fortinet FortiOS og FortiProxy, der skyldes manglende kontrol af særlige tegn (CRLF-tegn – linjeskift-tegn) i HTTP-svar. Denne type fejl kaldes HTTP Response Splitting. En angriber kan udnytte fejlen til at smugle skjulte instruktioner ind i kommunikationen mellem din firewall og en brugers browser. Det kræver dog, at angriberen allerede kan aflytte og ændre brugerens netværkstrafik – typisk ved et såkaldt man-in-the-middle-angreb – og at brugeren er i gang med at logge på via et captive portal (den loginside du møder på fx hotelnetværk eller gæste-wifi).

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Fortinet FortiOS eller FortiProxy i versionerne 7.2.0 til og med 7.6.4. Det er typisk virksomheder, der bruger Fortinets firewall- eller proxy-løsninger til at beskytte deres netværk og tilbyder gæste- eller medarbejder-wifi med captive portal-login. Har du ikke captive portal aktiveret, er din eksponering minimal – men opdatering anbefales alligevel.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende injicere (indsætte) vilkårlige HTTP-headere (usynlige instruktioner i webkommunikation) i svaret til den bruger, der logger på. Det kan i teorien bruges til at manipulere browserens opførsel, omdirigere brugeren eller forberede mere avancerede angreb som cache-forgiftning (hvor forkert indhold gemmes og serveres til andre brugere). Påvirkning af fortrolighed og tilgængelighed er ifølge CVSS-vurderingen ingen – kun integriteten (mulighed for at ændre data) påvirkes i begrænset omfang.

Hvor alvorligt er det?

Sårbarheden er vurderet til lav alvorlighed (CVSS-score 3.1 ud af 10). Det skyldes, at et angreb kræver både høj teknisk kompleksitet og aktiv brugerinteraktion. Angriberen skal kunne placere sig imellem brugeren og serveren (man-in-the-middle), og brugeren skal aktivt benytte captive portal-login på det tidspunkt. Der er ingen kendte aktive angreb i naturen på nuværende tidspunkt. Alligevel bør du ikke ignorere sårbarheden, da Fortinets udstyr er et populært mål, og manglende opdatering over tid øger risikoen.

Hvad gør jeg nu?

Følg disse trin for at håndtere sårbarheden:

  1. Tjek din version: Log ind på din Fortinet-administration og find ud af, hvilken version af FortiOS eller FortiProxy du kører. Er du på version 7.2.x, 7.4.x eller 7.6.0–7.6.4, er du sårbar.
  2. Planlæg opdatering: Opgrader til FortiOS/FortiProxy version 7.6.5 eller nyere. Koordinér med din IT-leverandør eller netværksansvarlige om et opdateringsvindue med minimal driftsforstyrrelse.
  3. Vurdér captive portal-brug: Undersøg om I aktivt bruger captive portal-funktionen. Bruges den ikke, er risikoen endnu lavere – men opdatering er fortsat anbefalet.
  4. Overvåg logs: Hold øje med usædvanlig aktivitet i FortiOS/FortiProxy-logs, særligt omkring autentificering (login-forsøg) via captive portal.
  5. Kontakt support: Er du i tvivl om din eksponering eller opdateringsproces, kontakt din IT-partner eller Auroa for vejledning.
Tidsfrist

Opdatér inden for 30 dage

Sådan ser Auroa det

Selvom denne sårbarhed har lav alvorlighed, er Fortinet-produkter hyppige mål for cyberkriminelle, og det er god praksis at holde dem opdateret. Vi anbefaler, at du planlægger en opdatering til FortiOS/FortiProxy 7.6.5 eller nyere inden for de næste 30 dage. Har du brug for hjælp til at gennemføre opdateringen sikkert og uden driftsstop, er du velkommen til at kontakte os.

Tidslinje

14/07/2026
CVE offentliggjort
Fortinet og NVD offentliggør CVE-2025-62826 med en CVSS-score på 3.1 (lav). Sårbarheden beskrives som HTTP Response Splitting i FortiOS og FortiProxy.
14/07/2026
Patch tilgængelig
Fortinet udgiver FortiOS og FortiProxy version 7.6.5, som retter sårbarheden. Alle tidligere versioner fra 7.2.0 og op til 7.6.4 er sårbare.
14/07/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ingen rapporter om aktiv udnyttelse af sårbarheden i naturen. Angrebskompleksiteten vurderes som høj.

Konkrete eksempler

Man-in-the-middle på gæste-wifi

En angriber placerer sig på samme netværkssegment som en gæstebruger – fx på et kontors gæste-wifi. Når gæsten forsøger at logge på via captive portal, opfanger angriberen forespørgslen og indsætter skjulte CRLF-tegn i HTTP-headerne. Brugerens browser modtager et manipuleret svar, som kan bruges til at omdirigere brugeren til en falsk loginside og stjæle loginoplysninger.

Cache-forgiftning via proxy

En angriber udnytter FortiProxy-installationen ved at injicere ekstra HTTP-headere i et svar, som derefter gemmes i en mellemliggende cache (et midlertidigt lager for websider). Andre brugere, der efterfølgende besøger samme side, kan modtage det manipulerede indhold – fx en falsk fejlmeddelelse eller et ondsindet script – uden selv at have interageret med angriberen.

Forberedelse til mere avanceret angreb

En angriber bruger header-injektionen som første skridt i et flertrinsangreb. Ved at manipulere HTTP-svar kan angriberen sætte cookies (små datafiler i browseren) med forkerte værdier eller omgå sikkerhedspolitikker i browseren, hvilket baner vejen for efterfølgende angreb mod brugeren – uden at det umiddelbart er synligt for hverken brugeren eller IT-afdelingen.

Ofte stillede spørgsmål

Ramte produkter

Fortinet — Fortiproxy

≥ 7.2.0, < 7.6.5

Fortinet — Fortios

≥ 7.2.0, < 7.6.5

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
NONE
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N

CWE-svaghedstyper

CWE-113

Original NVD-beskrivelse (engelsk)

An Improper Neutralization of CRLF Sequences in HTTP Headers (‘HTTP Response Splitting’) vulnerability [CWE-113] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4 all versions, FortiOS 7.2 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions may allow an attacker able to intercept and modify a user’s captive portal authentication request to inject arbitrary headers via crafted HTTP requests.

Referencer & kilder

Sværhedsgrad
Lav
CVSS Base Score
3.1
Hurtige fakta
CVE-ID
CVE-2025-62826
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.