Beobachtetes Signal · 28. Juli 2026 · Vulnerability Disclosure · Quelle: DEV Community · Relevanz: 4/5 · Sentiment: Negativ
FortiOS CVE-2025-68686: Umgehung der Symlink-Persistenz-Mitigation auf kompromittierten Geräten
CVE-2025-68686 ist eine aktiv ausgenutzte FortiOS-Schwachstelle, die Angreifern mit bestehendem Dateisystemzugriff ermöglicht, Symlink-Persistenz-Mitigationen über manipulierte HTTP-Anfragen an das SSL-VPN-Webinterface zu umgehen. Die Sicherheitslücke kann sensible Dateien wie Konfigurationen, Anmeldeinformationen und Schlüssel selbst nach Firmware-Upgrades offenlegen. Die CISA nahm die Schwachstelle am 27. Juli 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf. Betroffen sind die FortiOS-Versionen 6.4, 7.0, 7.2, 7.4.0–7.4.6 sowie 7.6.0–7.6.1; Hersteller-Fixes stehen ab Version 7.4.7, 7.6.2 oder später zur Verfügung. Eine erfolgreiche Ausnutzung setzt eine vorherige Dateisystemkompromittierung voraus. Zu den empfohlenen Abhilfemaßnahmen gehören die Neuorchestrierung bzw. der Neuaufbau von Geräten, das Entfernen von Artefakten, die Rotation von Geheimnissen sowie die Einschränkung der SSL-VPN-Exposition.
Die CISA hat eine aktiv ausgenutzte FortiOS-Schwachstelle in ihren KEV-Katalog aufgenommen. Da sie weit verbreitete Perimeter-Geräte (FortiGate) betrifft und Anmeldeinformationen sowie Schlüssel offenlegen kann, erfordert dies eine dringende Incident-Response und potenziell den vollständigen Neuaufbau der Geräte.
Marktsignale zu Fortinet in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- CVE-2025-68686 ermöglicht die Umgehung von Symlink-Persistenz-Mitigationen in FortiOS über manipulierte HTTP-Anfragen an die SSL-VPN-Schnittstelle.
- Die CISA nahm die Schwachstelle am 27. Juli 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf.
- Betroffene FortiOS-Versionen: 6.4, 7.0, 7.2, 7.4.0–7.4.6 und 7.6.0–7.6.1; behoben in 7.4.7, 7.6.2 oder neuer.
- Der Exploit wird aktiv in freier Wildbahn eingesetzt und setzt voraus, dass der Angreifer bereits über einen Dateisystemzugriff auf dem Gerät verfügt.
- Die Schwachstelle weist einen CVSS-Score von 5.9 auf und gilt aufgrund persistenter Symlink-Artefakte als praktisch kritisch.
Verknüpfte Unternehmen
1 verknüpfte Unternehmen“Initial compromise and symlink placement happen on the FortiGate/FortiOS device....”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
OpenClaw SSH Sandbox Symlink Escape Schwachstelle entdeckt
Im OpenClaw AI Agent Framework wurde eine kritische Schwachstelle bei der Behandlung symbolischer Links (GHSA-FV94-QVG8-XQPW) bekannt, die Versionen 2026.3.28 und älter betrifft. Der Fehler liegt in der Komponente uploadDirectoryToSshTarget und validiert Symlinks vor dem Hochladen nicht. Dies ermöglicht Angreifern, die mit einem AI Agent interagieren, Verzeichnisgrenzen zu überschreiten und beliebige lokale Dateizugriffe oder Schreibvorgänge auf Remote-SSH-Sandbox-Hosts durchzuführen. Das Problem weist einen CVSS-v3.1-Wert von 8,8 auf und wird derzeit durch einen Proof-of-Concept demonstriert. Die Sicherheitslücke wurde in OpenClaw Release 2026.3.31 (Commit 3d5af14) behoben, das eine Symlink-Validierung via assertSafeUploadSymlinks hinzufügt und Pfadprüfungen korrigiert. Empfohlene Gegenmaßnahmen umfassen ein Upgrade auf Versionen >= 2026.3.31, die Aktivierung von Human-in-the-Loop-Prüfungen, die Durchsetzung von Least-Privilege-SSH-Konten sowie die Implementierung einer Dateisystemüberwachung.
Cisco patcht CVSS-10.0-Schwachstelle in Secure Workload mit Authentifizierungsumgehung
Cisco hat Notfall-Patches veröffentlicht, um eine kritische Authentifizierungsumgehung in seiner Secure Workload-Plattform zu beheben. Die als CVE-2026-20223 erfasste Schwachstelle erhielt einen CVSS-Wert von 10,0. Sie ermöglicht es nicht authentifizierten, remote angreifenden Personen, durch gezielte Anfragen an die REST API Site-Admin-Privilegien zu erlangen. Die Lücke betrifft sowohl SaaS- als auch On-Premises-Bereitstellungen und kann mandantenübergreifende Zugriffe auf sensible Telemetriedaten sowie Konfigurationen ermöglichen. Da keine Workarounds existieren, empfiehlt Cisco die sofortige Installation der Updates. Sicherheitsanalysten betonen, dass es sich hierbei um einen von mehreren Fehlern mit maximalem Schweregrad handelt, die 2026 für Cisco bekannt wurden, was die weitreichenden Auswirkungen auf Unternehmen unterstreicht, die Secure Workload in Zero-Trust- und Mikrosegmentierungsarchitekturen einsetzen.
Kritische Arista VeloCloud Orchestrator RCE-Schwachstelle (CVE-2026-16812)
Arista hat die Schwachstelle CVE-2026-16812 offengelegt, eine Betriebssystem-Befehlsinjektion mit einem CVSS-Wert von 10,0 in lokalen VeloCloud Orchestrator-Instanzen (VCO), die aktiv ausgenutzt wird. Eine erfolgreiche Ausnutzung verschafft Remote-Angreifern privilegierte Kontrolle über den Orcheurator sowie potenziell über die verwalteten VeloCloud Edge-Geräte. Arista hat gepatchte On-Premise-Builds veröffentlicht, Netzwerksperren für drei IoC-IP-Adressen empfohlen sowie Massnahmen zur Einschränkung des Web-Zugriffs und zur Sicherung von Protokollen für forensische Analysen vorgeschlagen. Die Cybersecurity and Infrastructure Security Agency hat die Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und eine Patch-Frist gesetzt. Der Artikel verweist zudem auf entsprechende KEV-Ergänzungen für Fortinet FortiOS und Alibaba Fastjson, womit das Risiko für Enterprise-Umgebungen und Behördennetzwerke stark steigt.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
