[TLP:CLEAR] Fortinet FortiDLP opravuje 3 zraniteľnosti

Fortinet upozorňuje na 3 zraniteľnosti v produkte FortiDLP, ktoré je možné mitigovať aktualizáciou na verzie 12.1 a 6.0 [1][2][3].

Fortinet FortiDLP - sensitive information leak (CVE-2025-46752)
CVSS 4.4 (Medium)

Autentizovanému lokálnemu útočníkovi je z logovacích súborov umožnené získať kód na pripojenie agenta a znova ho použiť [1].

Zraniteľnosť sa nachádza v produkte FortiDLP vo verziách (>=12.0 AND <12.1) OR (>=11.5 AND <11.6) OR (>=11.4.5 AND <11.4.7).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N/E:P/RL:U/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 10. 2025.

Fortinet FortiDLP - email information leak (CVE-2025-53950)
CVSS 5.5 (Medium)

Autentizovanému lokálnemu útočníkovi s právami administrátora je umožnené získať informácie z e-mailového účtu aktuálneho používateľa [2].

Zraniteľnosť sa nachádza v produkte FortiDLP vo verziách (>=11.0 AND <11.6) OR (>=10.3 AND <10.5).

CVSS: CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N/E:F/RL:O/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 10. 2025.

Fortinet FortiDLP - privilege escalation (CVE-2025-53951, CVE-2025-54658)
CVSS 7.8 (High)

Autentizovanému lokálnemu útočníkovi je umožnené zvýšiť svoje oprávnenia na "LocalService" alebo "Root" zaslaním špeciálne vytvorenej požiadavky. Zraniteľnosť sa týka Outlookproxy rozšírenia pre Windows MacOS [3].

Zraniteľnosť sa nachádza v produkte FortiDLP vo verziách (>=11.0 AND <11.6) OR (>=10.3 AND <10.5).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 10. 2025.


Za CESNET-CERTS Martin Krajči dňa 17. 10. 2025.

CESNET-CERTS Logo