Sfruttamento attivo delle vulnerabilità note nei prodotti Fortinet
Il 10 aprile 2025 Fortinet ha pubblicato un post sul proprio blog in cui si parlava di una nuova tecnica di post-exploitation utilizzata da attori malintenzionati per compromettere i dispositivi FortiGate. Questa tecnica sfrutta vulnerabilità già note – CVE-2022-42475, CVE-2023-27997 e CVE-2024-21762 – e si basa sull’inserimento di un collegamento simbolico nel file system del dispositivo compromesso.
Una volta presente, questo file dannoso può consentire l’accesso in sola lettura a numerosi file interni, compresi quelli di configurazione, compromettendo così la riservatezza del sistema interessato.
Il produttore ha adottato misure per:
- creare una firma AV/IPS adeguata per il rilevamento e la rimozione del file dannoso;
- modificare le versioni più recenti per rilevare e rimuovere il collegamento simbolico e garantire che la VPN SSL fornisca solo i file previsti;
- contattare i propri clienti
Prodotti e versioni interessati
| Prodotti | Versioni interessate |
| FortiOS | Versioni 7.0.x, precedenti alla 7.0.17 Versioni 7.2.x, precedenti alla 7.2.11 Versioni 7.4.x, precedenti alla 7.4.7 Versioni 7.6.x, precedenti alla 7.6.2 Versioni precedenti alla 6.4.16 |
Il produttore precisa che i clienti che non hanno mai attivato la funzionalità SSL-VPN non sono interessati dal problema.
Misure correttive
Si raccomanda di leggere attentamente il bollettino Fortinet riportato nella sezione «Riferimenti» e di:
- effettuare l'aggiornamento alle versioni FortiOS 7.6.2, 7.4.7, 7.2.11, 7.0.17, 6.4.16 per rimuovere il collegamento simbolico dannoso e impedirne l'ulteriore diffusione;
- verificare la configurazione di tutti i dispositivi interessati;
- reimpostare le credenziali di accesso potenzialmente compromesse.
Per le versioni FortiOS 7.4, 7.2, 7.0, 6.4, il collegamento simbolico è stato classificato come dannoso dal motore AV/IPS (dopo un apposito aggiornamento), pertanto verrà rimosso automaticamente se la licenza è valida.
In conformità con le indicazioni del produttore, tutte le configurazioni devono essere considerate potenzialmente a rischio. Per ripristinarle, è quindi necessario seguire le indicazioni raccomandate nel blog di Fortinet nella sezione «Riferimenti».
CVE
CVE-2022-42475
CVE-2023-27997
CVE-2024-21762
Riferimenti
- https://www.fortinet.com/blog/psirt-blogs/analysis-of-threat-actor-activity
- https://community.fortinet.com/t5/FortiGate/Technical-Tip-Recommended-steps-to-execute-in-case-of-a/ta-p/230694
- https://www.acn.gov.it/portale/w/rilevata-vulnerabilita-nei-firewall-fortinet-al01/230612/csirt-ita-aggiornamento
- https://www.acn.gov.it/portale/w/fortinet-aggiornamenti-di-sicurezza-fortios-per-firewall-fortigate-al06/240208/csirt-ita-aggiornamento
- https://www.acn.gov.it/portale/w/risolta-vulnerabilita-critica-su-fortios-al01/221213/csirt-ita-
SOC

![[external Link]: Dipartimento per la trasformazione digitale](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/89d3384e-8482-4aa1-8ae3-05b637cd88dc/dipartimento-transformazione-digitale.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)
![[external Link]: ACN](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/ac0e1861-4b7f-4ba1-85de-2e7e39b5372f/acn.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)
![[external Link]: Siag](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/dd32e81c-8456-4c46-803a-21a6983881c3/siag.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)