Kritisk sårbarhet i FortiSIEM gir kommandokjøring uten pålogging

Den 13. januar 2026 ble det identifisert en kritisk sårbarhet i FortiSIEM med CVSSv3-score 9.4. Sårbarheten, som er registrert som CVE-2025-64155, gjør det mulig for en angriper uten gyldige brukeropplysninger å kjøre uautorisert kode eller kommandoer ved å sende spesiallagde TCP-forespørsler. En eksponert FortiSIEM-instans kan dermed kompromitteres fullstendig. Fortinet anbefaler å begrense tilgangen til phMonitor på port 7900 og å oppgradere til en rettet versjon.

Hva det betyr for virksomheten

FortiSIEM er ofte selve loggpunktet i sikkerhetsarbeidet, og en kompromittert SIEM-løsning gir angriperen både innsyn og mulighet til å påvirke sporene som skulle avdekket angrepet. Sårbarheten krever ingen pålogging, så eksponering mot internett eller mot et bredt internt nettverk er i seg selv risikoen. Dette bør håndteres som en hastesak, ikke som del av neste ordinære patchevindu.

Berigo anbefaler

  • Kartlegg om virksomheten har FortiSIEM i drift, også hos driftsleverandør.
  • Begrens tilgangen til port 7900 og oppgrader til rettet versjon i tråd med Fortinets råd.
  • Kontroller logger for uventet aktivitet mot phMonitor-tjenesten.
  • Ta med sikkerhetsverktøyene selv i sårbarhetshåndteringen, ikke bare forretningssystemene.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt