Fortinet 釋出重大安全更新:修補 FortiCloud SSO 驗證漏洞

Fortinet 於 2025 年 12 月 9 日發佈安全公告,針對多款產品修補兩項嚴重身分驗證繞過漏洞:FortiOS、FortiWeb、FortiProxy 以及 FortiSwitchManager。
這兩項漏洞分別是:CVE-2025-59718(影響 FortiOS、FortiProxy、FortiSwitchManager)與 CVE-2025-59719(影響 FortiWeb)。

漏洞原理與影響範圍

漏洞原因

這兩個漏洞的底層原因都是「加密簽章驗證不當」 (CWE-347) — 攻擊者可藉由偽造 SAML 回應 (crafted SAML message),繞過 FortiCloud SSO 的身分驗證機制。換句話說,只要 FortiCloud SSO 功能被啟用,而設備版本落在受影響範圍內,就可能遭到未經授權的登入。

受影響產品與版本

Fortinet 漏洞受影響的產品與版本範圍

官方建議因應措施

1. 立即停用 FortiCloud SSO 登入功能
2. 儘速更新 (patch) 至修補版本:Fortinet 已針對漏洞發布更新,各受影響產品已在新版本中修補。
3. 檢查是否啟用 FortiCloud SSO 與註冊 FortiCare:因為只要透過 FortiCare 註冊,且未關閉 SSO,即會自動啟用。建議管理員檢查所有設備設定。
4. 檢查是否有未授權存取跡象:由於漏洞可能被用於繞過身分驗證,建議檢查管理紀錄 (log)、登入歷史與異常活動。

若無法立即更新,採取權宜降低風險措施

  • 關閉 FortiCloud SSO。
  • 限制管理介面來源(Trusted Hosts / ACL)。
  • 僅允許管理透過內網或 VPN。
  • 禁止 WAN 端公開管理介面。

為何這次漏洞特別重要

  • 此類身分驗證繞過漏洞屬高風險,因為攻擊者無需有效憑證即可登入管理介面,取得管理權限,進而可能掌控整個網路環境。
  • 受影響產品涵蓋 Fortinet 的主力防火牆/網路安全設備 (FortiOS, FortiProxy, FortiWeb, FortiSwitchManager),範圍極廣,意味著全球大量企業與機構都有被波及的風險。
  • 雖然 FortiCloud SSO 預設為關閉,但實際操作中,管理員為了方便常會註冊 FortiCare 並啟用 SSO — 因此「預設不安全」情形顯然不足以防止風險。

建議

針對此次 CVE-2025-59718 / CVE-2025-59719 的 FortiCloud SSO 身分驗證繞過漏洞,Fortinet 已經發布修補更新,並建議使用者立即停用 SSO 功能、儘速 patch。對於企業 IT/資安管理團隊來說,應立即檢查旗下所有 Fortinet 裝置設定與版本,確保不受影響。

資料來源:FortiGuard LabsASD’s ACSCNVDiThome


歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

AI資料外洩風險解析:企業導入生成式AI的控管重點與防護策略

企業導入生成式AI帶來效率提升,但同時增加AI資料外洩風險。本文整理國際資安機構觀點,解析常見外洩情境與企業控管策略。

AI社交工程攻擊升級:從釣魚郵件到Deepfake詐騙

生成式AI正推動AI社交工程攻擊升級,從高擬真釣魚郵件到Deepfake詐騙全面出現。本文整理國際資安機構觀點,解析企業可行的防禦策略與實務做法。
鑫捷科技與 Google Cloud 聯手推動 Gemini Enterprise 教育創新領航計畫,展示 AI 走進校園的視覺封面圖。

【AI 領航校園進化】Gemini Enterprise 教育方案:大專院校專屬 AI 轉型計畫

鑫捷科技攜手 Google 推動 Gemini Enterprise 教育方案,為大專院校提供企業級 AI 代理(AI Agent)。本文深度解析如何透過資料保護、行政自動化與學術研究加速器,帶領校園邁向 AI 轉型,內含一個月免費試用資訊。

2026雲端資安趨勢解析:語音釣魚成主流,企業如何防範新型入侵手法?

2026年雲端資安攻擊手法大洗牌,語音釣魚(Vishing)躍升為主要入侵途徑。本文整理全球與台灣企業攻擊排名變化,解析原因並提出企業資安解決方案與2027趨勢預測。

成功案例

臺中榮民總醫院|CBME醫事人員職涯發展平台建置案

導入CBME醫事人員職涯發展平台,整合EPA評核與學習歷程管理,提升醫療教育品質與人才培育效率,加速醫學中心數位轉型。

臺中榮民總醫院|員工教育訓練管理平台建置

鑫捷科技協助建置員工教育訓練管理平台,整合課程管理與學習歷程追蹤,提升培訓效率與人才發展成效,推動組織數位轉型。

原住民族委員會|人體研究計畫原住民族同意系統增修及維運

鑫捷科技協助原住民族委員會優化人體研究同意系統,透過功能增修、資安強化與敏捷開發,提升行政效率並保障原住民族權益。

農業部農田水利署嘉南管理處|財務征收作業系統建置案

鑫捷科技為農田水利署建置 Web 化財務征收系統,整合土地與收費資料並強化資安與稽核,全面提升行政效率與系統穩定性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!