2026-09-10 【漏洞預警】Fortinet FortiOS及FortiSwitchManager存在高風險漏洞(CVE-2025-25249)遭利用,請評估進行修補作業。

轉發金融資安資訊分享與分析中心

內容說明:
Fortinet FortiOS及FortiSwitchManager的cw_acd daemon存在堆積型緩衝區溢位(Heap-based Buffer Overflow)漏洞(CVE-2025-25249,CWE-122),未經身分驗證的遠端攻擊者可透過特製請求,執行任意程式碼或指令。

已揭露攻擊活動說明:
CISA已納入漏洞利用清單。


影響平台:
1. FortiOS 7.6.0至7.6.3版本受影響,建議升級至7.6.4或以上版本。
2. FortiOS 7.4.0至7.4.8版本受影響,建議升級至7.4.9或以上版本。
3. FortiOS 7.2.0至7.2.11版本受影響,建議升級至7.2.12或以上版本。
4. FortiOS 7.0.0至7.0.17版本受影響,建議升級至7.0.18或以上版本。
5. FortiOS 6.4所有版本受影響,建議遷移至已修補版本。
6. FortiSwitchManager 7.2.0至7.2.6版本受影響,建議升級至7.2.7或以上版本。
7. FortiSwitchManager 7.0.0至7.0.5版本受影響,建議升級至7.0.6或以上版本。

解決辦法:
1. 官方已發布修補程式,建議依據單位內漏洞管理機制進行相關作業。
2. 若無法立即升級,建議移除各介面的「fabric」存取權限,或於啟用fabric服務的介面透過local-in policy限制CAPWAP-CONTROL(UDP Port 5246~5249)存取,僅允許受信任來源存取該服務。
3. 此漏洞修補已包含於本中心1月29日發布之「Fortinet多項產品存在重大漏洞遭利用(CVE-2026-24858),請評估進行修補作業。」所列安全性更新中,已完成前次公告修補之單位無須額外更新。