Kritisk sårbarhet i FortiSIEM gir kommandokjøring uten pålogging
Den 13. januar 2026 ble det identifisert en kritisk sårbarhet i FortiSIEM med CVSSv3-score 9.4. Sårbarheten, som er registrert som CVE-2025-64155, gjør det mulig for en angriper uten gyldige brukeropplysninger å kjøre uautorisert kode eller kommandoer ved å sende spesiallagde TCP-forespørsler. En eksponert FortiSIEM-instans kan dermed kompromitteres fullstendig. Fortinet anbefaler å begrense tilgangen til phMonitor på port 7900 og å oppgradere til en rettet versjon.
Hva det betyr for virksomheten
FortiSIEM er ofte selve loggpunktet i sikkerhetsarbeidet, og en kompromittert SIEM-løsning gir angriperen både innsyn og mulighet til å påvirke sporene som skulle avdekket angrepet. Sårbarheten krever ingen pålogging, så eksponering mot internett eller mot et bredt internt nettverk er i seg selv risikoen. Dette bør håndteres som en hastesak, ikke som del av neste ordinære patchevindu.
Berigo anbefaler
- Kartlegg om virksomheten har FortiSIEM i drift, også hos driftsleverandør.
- Begrens tilgangen til port 7900 og oppgrader til rettet versjon i tråd med Fortinets råd.
- Kontroller logger for uventet aktivitet mot phMonitor-tjenesten.
- Ta med sikkerhetsverktøyene selv i sårbarhetshåndteringen, ikke bare forretningssystemene.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt