Fortinet: Kritische Lücke erlaubt SSO-Bypass via manipuliertem SAML

Fortinet warnt vor einer kritischen Schwachstelle (CVE-2025-59718, CVSS 9.1) in mehreren Produkten, darunter FortiOS, FortiWeb, FortiProxy und FortiSwitchManager. Durch eine fehlerhafte Prüfung kryptografischer Signaturen können Angreifer über manipulierte SAML-Nachrichten die FortiCloud-SSO-Authentifizierung umgehen – sofern die Funktion aktiviert ist.

Standardmäßig ist FortiCloud-SSO deaktiviert, wird jedoch bei der Registrierung über die GUI automatisch eingeschaltet, wenn Administratoren den entsprechenden Schalter nicht manuell abwählen. Betroffene sollten die Option sofort deaktivieren und auf gepatchte Versionen aktualisieren. Updates stehen je nach Produktlinie bereits bereit, etwa FortiOS ab 7.6.4, 7.4.9, 7.2.12 oder 7.0.18 sowie entsprechende Fixes für FortiProxy, FortiWeb und FortiSwitchManager.

Fortinet empfiehlt, FortiCloud-SSO vor dem Upgrade auszuschalten (System → Settings → „Allow administrative login using FortiCloud SSO“), um Angriffsrisiken auszuschließen. Die Lücke wurde intern entdeckt und unter CVE-2025-59718 und CVE-2025-59719 veröffentlicht.

Related Posts

Shai-Hulud 2.0: Neue npm-Supply-Chain-Attacke legt 25.000+ Repos offen

Ein neuer Ableger der Shai-Hulud-Kampagne trifft aktuell das npm-Ökosystem. Angreifer haben teils stark verbreitete Pakete – unter anderem aus den Ökosystemen von Zapier, ENS Domains, PostHog und Postman – mit trojanisierten Versionen kompromittiert, so berichtet der Security Blog von WIZ. Diese werden zwischen dem 21. und 23. November 2025 auf npm eingestellt und führen beim Installieren im preinstall-Schritt Credential-Stealer-Code aus.

Read More

glob CLI: Command-Injection-Lücke durch -c/--cmd ermöglicht Codeausführung

Die npm-Bibliothek glob weist eine schwere Schwachstelle (CVE-2025-64756) in ihrem CLI-Tool auf: Die Option -c/–cmd führt gefundene Dateinamen mit shell:true aus – und ermöglicht so Command Injection, wenn Dateien manipulierte Namen enthalten. Betroffen sind glob-Versionen ab 10.2.0 bis 10.4.x sowie 11.0.x; abgesichert wurde der Fehler in den Releases 10.5.0 und 11.1.0.

Read More

Bundestagspolizei warnt vor verdächtigen USB-Sticks an Abgeordnete

Mehrere Bundestagsabgeordnete haben in dieser Woche ungefragt USB-Sticks samt englischsprachigem Anschreiben per Post erhalten, so berichtet die Welt. Die Bundestagspolizei warnte daraufhin alle Fraktionen eindringlich davor, die Datenträger anzuschließen, und forderte dazu auf, sie in einem gesonderten Umschlag zurückzusenden.

Read More