Fortinet 釋出重大安全更新:修補 FortiCloud SSO 驗證漏洞

Fortinet 於 2025 年 12 月 9 日發佈安全公告,針對多款產品修補兩項嚴重身分驗證繞過漏洞:FortiOS、FortiWeb、FortiProxy 以及 FortiSwitchManager。
這兩項漏洞分別是:CVE-2025-59718(影響 FortiOS、FortiProxy、FortiSwitchManager)與 CVE-2025-59719(影響 FortiWeb)。

漏洞原理與影響範圍

漏洞原因

這兩個漏洞的底層原因都是「加密簽章驗證不當」 (CWE-347) — 攻擊者可藉由偽造 SAML 回應 (crafted SAML message),繞過 FortiCloud SSO 的身分驗證機制。換句話說,只要 FortiCloud SSO 功能被啟用,而設備版本落在受影響範圍內,就可能遭到未經授權的登入。

受影響產品與版本

Fortinet 漏洞受影響的產品與版本範圍

官方建議因應措施

1. 立即停用 FortiCloud SSO 登入功能
2. 儘速更新 (patch) 至修補版本:Fortinet 已針對漏洞發布更新,各受影響產品已在新版本中修補。
3. 檢查是否啟用 FortiCloud SSO 與註冊 FortiCare:因為只要透過 FortiCare 註冊,且未關閉 SSO,即會自動啟用。建議管理員檢查所有設備設定。
4. 檢查是否有未授權存取跡象:由於漏洞可能被用於繞過身分驗證,建議檢查管理紀錄 (log)、登入歷史與異常活動。

若無法立即更新,採取權宜降低風險措施

  • 關閉 FortiCloud SSO。
  • 限制管理介面來源(Trusted Hosts / ACL)。
  • 僅允許管理透過內網或 VPN。
  • 禁止 WAN 端公開管理介面。

為何這次漏洞特別重要

  • 此類身分驗證繞過漏洞屬高風險,因為攻擊者無需有效憑證即可登入管理介面,取得管理權限,進而可能掌控整個網路環境。
  • 受影響產品涵蓋 Fortinet 的主力防火牆/網路安全設備 (FortiOS, FortiProxy, FortiWeb, FortiSwitchManager),範圍極廣,意味著全球大量企業與機構都有被波及的風險。
  • 雖然 FortiCloud SSO 預設為關閉,但實際操作中,管理員為了方便常會註冊 FortiCare 並啟用 SSO — 因此「預設不安全」情形顯然不足以防止風險。

建議

針對此次 CVE-2025-59718 / CVE-2025-59719 的 FortiCloud SSO 身分驗證繞過漏洞,Fortinet 已經發布修補更新,並建議使用者立即停用 SSO 功能、儘速 patch。對於企業 IT/資安管理團隊來說,應立即檢查旗下所有 Fortinet 裝置設定與版本,確保不受影響。

資料來源:FortiGuard LabsASD’s ACSCNVDiThome


歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

2026 年 AI 與資安解決方案趨勢分析

2026 年企業資安與 AI 解決方案趨勢解析,從晶片供應、人力不足到 AI 攻防升級,說明為何平台型資安結合 SOC、MDR 與顧問服務,成為企業採購主流。

2025 企業 IT 防禦架構與資安趨勢回顧:從攻擊現況到 2026 應對策略

2025 年台灣資安事件頻傳,企業面臨勒索軟體、供應鏈攻擊與雲端風險。本篇整理年度重大資安事件、最新 IT 防禦架構、政府資安政策與 2026 趨勢,協助企業提前布局資安與 IT 策略。

Fortinet 釋出重大安全更新:修補 FortiCloud SSO 驗證漏洞

Fortinet 修補 FortiCloud SSO 身分驗證繞過漏洞(CVE-2025-59718、CVE-2025-59719),影響 FortiOS、FortiWeb、FortiProxy 等多款設備。漏洞可能允許未授權登入,建議立即停用 SSO 並更新至官方修補版本。

VMware 漲價潮下的最大贏家:為何企業都在轉向 Proxmox VE?

在 VMware 授權費用持續上漲的趨勢下,Proxmox VE 以開源、高性價比與彈性部署迅速成為企業虛擬化替代方案。本文整理市場採用率成長、成本比較、IT 專家觀點與未來虛擬化趨勢,協助決策者快速評估 Proxmox 的技術與投資價值。

成功案例

林鐵第2代票務系統建置與資安強化工程

鑫捷科技承接林鐵第2代票務系統建置,完成售票、網訂、MPOS與TVM等功能優化,並導入資安強化、資料備援與整體系統移轉,提升旅客服務與營運韌性。

電子製造企業|防毒授權續約與擴充專案

電子製造企業與鑫捷科技合作續約防毒授權專案,強化端點安全防護與管理效率。

知名科技服務企業|防火牆與網通維護專案

知名科技服務企業與鑫捷科技合作執行防火牆與網通維護,強化網路效能與資訊安全防護。

工業製造企業|產線網路架構建置與資安升級

工業製造企業委託鑫捷科技建置產線網路環境,優化連線品質並提升生產穩定性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!