Lỗ hổng FortiWeb bị khai thác cả tháng trước khi có thông báo

Ngày 14/11/2025, Fortinet công bố thông báo an ninh cho lỗ hổng CVE-2025-64446. Lỗ hổng nằm trên tường lửa ứng dụng web FortiWeb, điểm nghiêm trọng 9,1. Nó cho phép kẻ tấn công chưa có bất kỳ quyền truy cập nào chiếm được quyền quản trị thiết bị. Cùng ngày, cơ quan an ninh mạng và hạ tầng Mỹ phát cảnh báo và đưa mã này vào danh mục lỗ hổng đã bị khai thác thực tế.

Vấn đề không nằm ở bản vá, mà ở trình tự thời gian dẫn tới nó.

Dòng thời gian: từ đầu tháng 10 tới ngày 14/11

Ngày 6/10/2025, tài khoản Defused đăng công khai về một mã khai thác chưa rõ danh tính đang nhắm vào thiết bị Fortinet. Các bản phân tích sau này xác định việc khai thác đã chạy từ đầu tháng 10. Trong suốt quãng đó, lỗ hổng chưa có mã định danh, chưa có thông báo, và người quản trị không có gì để tra.

Ngày 12/11, số lượt thử khai thác tăng rõ rệt, ít nhất hai ngày trước khi có bất kỳ công bố nào. Ngày 13/11, nhóm nghiên cứu watchTowr đăng bằng chứng cho thấy họ đã dựng lại được mã khai thác. Kèm theo là mô tả rằng lỗi đã được vá âm thầm ở một bản phát hành trước đó. Ngày 14/11, Fortinet ra thông báo chính thức và mã CVE được gán.

Cộng lại, khoảng cách giữa lần khai thác đầu tiên ghi nhận được và thông báo chính thức là hơn năm tuần.

Cách khai thác đơn giản tới mức khó chịu

Về mặt kỹ thuật, lỗi thuộc dạng đi ngang thư mục theo đường dẫn tương đối. Kẻ tấn công gửi một yêu cầu HTTP hoặc HTTPS dựng sẵn, trỏ tới một đầu mối quản trị nhưng chèn thêm các đoạn quay lui thư mục. Đường dẫn được các nhóm phân tích ghi lại có dạng /api/v2.0/cmdb/system/admin?/../../../../../cgi-bin/fwbcgi. Lớp kiểm tra danh tính bị vượt qua ở đúng chỗ nối giữa hai thành phần.

Phần tải đi kèm trong hầu hết vụ quan sát được đều làm cùng một việc: tạo một tài khoản quản trị mới. Kẻ tấn công có tài khoản hợp lệ thì không cần dùng lại lỗ hổng nữa, và cũng khó bị phát hiện hơn.

Các phiên bản chịu ảnh hưởng trải rộng qua năm nhánh. Từ 7.0.0 đến 7.0.11, từ 7.2.0 đến 7.2.11, từ 7.4.0 đến 7.4.9, từ 7.6.0 đến 7.6.4, và từ 8.0.0 đến 8.0.1. Bản 8.0.2 trả về mã 403 cho các yêu cầu khai thác. Các hãng an ninh khuyến nghị xử lý ở mức khẩn cấp chứ không xếp vào lịch vá thường.

Vá âm thầm: lập luận và cái giá

Việc sửa lỗi trước rồi công bố sau vẫn gây tranh cãi trong ngành. Lập luận thường thấy của các hãng là công bố sớm giúp kẻ tấn công nhiều hơn giúp người phòng thủ. Mô tả lỗ hổng chính là bản đồ dẫn đường. Lập luận đó có lý khi chưa ai khai thác.

Ở vụ này thì tiền đề không còn đúng. Việc khai thác đã chạy ngoài thực tế từ trước, nên bên duy nhất chưa biết là người quản trị. Họ không có mã CVE để tra, cũng không có cảnh báo để trình lên cấp trên. Lý do đủ nặng để xin dừng dịch vụ giữa giờ làm lại càng không.

Câu hỏi đọng lại cho cả ngành nằm ở đây. Khi bản vá ra trước thông báo, người quản trị lấy gì làm căn cứ để ưu tiên cập nhật? Ghi chú phát hành thường chỉ viết chung chung là sửa lỗi và cải thiện ổn định. Không ai dừng một thiết bị đang chắn trước toàn bộ hệ thống vì một dòng như vậy.

Nghịch lý của thiết bị an ninh mạng

Thiết bị Fortinet phổ biến trong khối doanh nghiệp vừa và lớn ở Việt Nam. Nghịch lý của cả nhóm sản phẩm này khá rõ. Chúng được mua để bảo vệ, nên được đặt ở vị trí có quyền cao nhất và nhìn thấy mọi luồng dữ liệu. Khi chúng bị chiếm, thiệt hại lớn hơn bất kỳ máy chủ đơn lẻ nào. Kẻ tấn công không còn phải vượt tường lửa; chúng điều khiển tường lửa.

Bài học thực dụng rút ra không mới nhưng đáng nhắc. Chính sách chỉ vá khi có mã định danh nghiêm trọng sẽ luôn chậm, và chậm đúng bằng quãng thời gian hãng chưa công bố. Ở đây là hơn một tháng. Lịch cập nhật đều đặn theo bản phát hành, kể cả khi ghi chú không nói gì đáng sợ, che được phần lớn khoảng trống đó.

Danh sách tài khoản quản trị trên thiết bị mạng là thứ đáng in ra và đối chiếu mỗi quý. Việc đó mất mười lăm phút và bắt được nhiều thứ hơn người ta tưởng.

Bài khác

Đội ngũ Rainbow E-Commerce