← back
CVE-2025-64446criticalunder attackCWE-23

CVE-2025-64446

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.4epss 92%
from disclosure to weapon0 days
Published on NVDNov 14
1st PoCNov 13
metasploitNov 14
CISA KEVNov 14
exploitation probability
92%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
28 public exploit(s)
Action required by CISAfederal deadline: 2025-11-21

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal (CWE-23) no componente GUI do FortiWeb que permite a um atacante não autenticado executar comandos administrativos via requisições HTTP/HTTPS manipuladas. A Fortinet confirma exploração ativa antes da divulgação (zero-day) e a CISA deu apenas 7 dias de prazo no KEV — sinal de que o risco é real, não apenas teórico, para qualquer FortiWeb com a interface de gerência exposta.

Technical detail

A vulnerabilidade é uma confusão de caminho ('path confusion') na interface GUI de administração do FortiWeb, classificada como CWE-23 (Relative Path Traversal). O mecanismo exato do parsing de rotas não foi detalhado publicamente pela Fortinet, mas o resultado documentado é que uma requisição HTTP/HTTPS especialmente construída consegue escapar do contexto de autenticação esperado e alcançar endpoints administrativos que deveriam exigir sessão válida.

O artefato de detecção publicado pela watchTowr Labs (repositório watchTowr-vs-Fortiweb-AuthBypass) mostra o impacto prático: o script envia o exploit e, em caso de sucesso, uma nova conta de administrador é criada no sistema com usuário e senha gerados. Isso indica que a falha não se limita a leitura de arquivo fora de diretório — ela permite escrita/criação de configuração administrativa (usuário admin), o que explica por que o CVSS marca C:H/I:H/A:H (comprometimento total de confidencialidade, integridade e disponibilidade).

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que não há necessidade de autenticação, interação do usuário ou condições de acesso especiais além de alcançar a porta de gerência HTTP/HTTPS do FortiWeb pela rede. A Fortinet nomeou a falha internamente de 'Path confusion vulnerability in GUI', e o próprio repositório de detecção da watchTowr a trata como bypass de autenticação — a nomenclatura varia entre os pesquisadores, mas o efeito final documentado é o mesmo: acesso administrativo não autorizado.

How it’s exploited

O vetor é a interface de gerência HTTP ou HTTPS do FortiWeb (a GUI administrativa). Não é necessária credencial, sessão prévia, nem configuração não padrão específica — o único pré-requisito real é que a interface de gerência esteja acessível pela rede ao atacante, incluindo, no cenário mais grave, exposição direta à internet.

Na prática documentada pela watchTowr, uma única requisição manipulada resulta na criação de uma nova conta de administrador no FortiWeb, dando ao atacante controle total sobre a configuração do dispositivo — de onde é possível executar comandos administrativos, alterar regras de WAF, interceptar ou desviar tráfego protegido, e usar o equipamento como pivô na rede. A baixa complexidade de ataque (AC:L) e a ausência de interação do usuário tornam a exploração automatizável, o que é consistente com a existência de módulo Metasploit e template Nuclei públicos.

A Fortinet confirma exploração no mundo real antes mesmo da divulgação pública, e a CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação, com prazo de correção de apenas sete dias (14 a 21 de novembro de 2025) — prazo bem mais curto que o padrão de 2-3 semanas usado para a maioria das entradas do catálogo, o que reflete a gravidade e a exploração já observada.

Versions

Affected
FortiWeb 8.0.0 até 8.0.1; 7.6.0 até 7.6.4; 7.4.0 até 7.4.9; 7.2.0 até 7.2.11; 7.0.0 até 7.0.11. FortiWeb 6.4 não é afetado.
Fixed in
8.0.2 ou superior; 7.6.5 ou superior; 7.4.10 ou superior; 7.2.12 ou superior; 7.0.12 ou superior.

How to protect

A correção definitiva é atualizar para as versões corrigidas por ramo: 8.0.2 ou superior, 7.6.5 ou superior, 7.4.10 ou superior, 7.2.12 ou superior, 7.0.12 ou superior. FortiWeb 6.4 não é afetado. Não há patch parcial ou flag de configuração que elimine a falha em si — a atualização de versão é a única correção real.

Se a atualização imediata não for possível, a própria Fortinet recomenda desabilitar HTTP e HTTPS nas interfaces voltadas para a internet como paliativo até a atualização. Se a interface de gerência HTTP/HTTPS já estiver restrita apenas à rede interna (boa prática recomendada independentemente desta CVE), o risco de exploração remota cai bastante, mas isso não é uma correção — apenas reduz a superfície de exposição.

Depois de aplicar o patch, a Fortinet recomenda revisar a configuração do dispositivo e os logs em busca de modificações inesperadas ou contas de administrador não autorizadas criadas antes da correção — passo crítico dado que a falha já foi explorada para criar contas administrativas ocultas. Atualizar sem essa revisão pode deixar uma conta backdoor já plantada, mesmo em sistema corrigido.

How to detect

O indicador mais direto é a presença de contas de administrador não reconhecidas na configuração do FortiWeb — o artefato de detecção da watchTowr Labs demonstra que exploração bem-sucedida resulta na criação de um usuário administrativo novo com credenciais geradas aleatoriamente, então revisar a lista de administradores e o histórico de alterações de configuração é o passo prático mais confiável. A Fortinet não publicou assinaturas de log específicas nem indicadores de comprometimento (IOCs) detalhados no advisory; a orientação oficial se limita a 'revisar logs para modificações inesperadas', sem padrão de requisição ou string a procurar — ou seja, não há sinal de rede confiável e público documentado até o momento além da revisão de contas e configuração pós-fato.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A relative path traversal vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.1, FortiWeb 7.6.0 through 7.6.4, FortiWeb 7.4.0 through 7.4.9, FortiWeb 7.2.0 through 7.2.11, FortiWeb 7.0.0 through 7.0.11 may allow an attacker to execute administrative commands on the system via crafted HTTP or HTTPS requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C
Affected products
Fortinet · FortiWeb
public PoCs found28
exploitdbwww.exploit-db.com/exploits/52502unverifiedexploitdbwww.exploit-db.com/exploits/52495unverifiedgithubgithub.com/sensepost/CVE-2025-6444631githubgithub.com/lincemorado97/CVE-2025-64446_CVE-2025-5803414githubgithub.com/soltanali0/CVE-2025-64446-Exploit13githubgithub.com/sxyrxyy/CVE-2025-64446-FortiWeb-CGI-Bypass-PoC13githubgithub.com/fevar54/CVE-2025-64446-PoC---FortiWeb-Path-Traversal7githubgithub.com/verylazytech/CVE-2025-644463githubgithub.com/AN5I/cve-2025-64446-fortiweb-exploit1githubgithub.com/CerberusMrXi/FortiWeb-cve-2025-64446-RCE-exploit1githubgithub.com/lequoca/fortinet-fortiweb-cve-2025-64446-580340githubgithub.com/Death112233/CVE-2025-64446-0githubgithub.com/eagle-nett/FORTIWEB_CVE-2025-64446-580340githubgithub.com/0xBlackash/CVE-2025-644460githubgithub.com/D3crypT0r/CVE-2025-644460githubgithub.com/litndat/Vulnerability-CVE-2025-64446-CVE-2025-580340cve_referencegithub.com/watchtowrlabs/watchTowr-vs-Fortiweb-AuthBypassunverifiedvulncheckvulncheck.com/xdb/6c855a299f60unverifiedvulncheckvulncheck.com/xdb/ab96865a9542unverifiedvulncheckvulncheck.com/xdb/a38d551a6831unverifiedvulncheckvulncheck.com/xdb/4e9128737039unverifiedvulncheckvulncheck.com/xdb/3cf4d6bc9808unverifiedvulncheckvulncheck.com/xdb/cd22b158afe3unverifiedvulncheckvulncheck.com/xdb/2875543819b4unverifiedvulncheckvulncheck.com/xdb/feb9e9d57734unverifiedvulncheckvulncheck.com/xdb/b9f71fa7dc26unverifiedvulncheckvulncheck.com/xdb/820fc34638d5unverifiedvulncheckvulncheck.com/xdb/99a1e77764faunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.