Sora Yazılım
Сетевая безопасность, серверы и ПО из Турции

Уязвимости межсетевых экранов и управление патчами: FortiGate

Кратко: межсетевые экраны и VPN-шлюзы с доступом из интернета — приоритетная цель атак, потому что их интерфейсы управления и VPN доступны до входа в систему. Работа с уязвимостями межсетевого экрана не должна опираться только на оценку CVSS: проверяйте бюллетень производителя и запись в CISA KEV, оценивайте доступность и влияние на бизнес и ограничьте доступ к управлению до установки обновления.

Почему уязвимости межсетевого экрана так привлекательны для атак?

Потому что межсетевой экран и VPN-шлюз доступны из любой точки интернета и сами являются дверью во внутреннюю сеть. В руководстве ITSM.80.101 Канадского центра кибербезопасности (CCCS) от февраля 2025 года отмечается, что пограничные устройства обычно имеют публичные IP-адреса и поэтому особенно уязвимы для эксплуатации. Атаки на такие устройства, по данным руководства, стали излюбленной тактикой многих злоумышленников, включая группы с государственной поддержкой.

Отчёт Verizon Data Breach Investigations Report 2025 (DBIR) показал, что пограничные устройства и VPN были целью в 22% действий по эксплуатации уязвимостей, тогда как в предыдущем отчёте — в 3%. Из 17 изученных уязвимостей пограничных устройств 9 попали в каталог KEV в день публикации CVE или раньше, то есть времени на подготовку у защитников не было. Согласно сводке DBIR 2026, эксплуатация уязвимостей стала самым частым вектором первоначального доступа (31%), в том числе для малого и среднего бизнеса (26%).

Взлом межсетевого экрана затрагивает гораздо больше, чем один сервер: на том же устройстве часто работают VPN, веб-фильтр, контроль приложений и политики использования генеративного ИИ. Поэтому патчи пограничных устройств стоит выделить в отдельную, более быструю группу обслуживания.

Что показывает каталог CISA KEV по FortiGate и FortiOS?

Каталог Known Exploited Vulnerabilities (KEV) американского агентства CISA (Cybersecurity and Infrastructure Security Agency) содержит уязвимости с подтверждённой эксплуатацией. В версии 2026.10.04, загруженной 7 октября 2026 г., 1734 записи. Согласно NIST SP 800-40 Rev. 4, федеральные ведомства США обязаны устранять эти уязвимости в установленные сроки, а другие организации могут добровольно использовать каталог для расстановки приоритетов.

Мы сами подсчитали данные JSON. С 1 января 2025 г. по 4 октября 2026 г. добавлено 495 записей; 16 относятся к продуктам Fortinet (8 в 2025 г., 8 в 2026 г.), из них 7 касаются FortiOS (операционной системы FortiGate). Если по названию продукта выделить межсетевые экраны, VPN-шлюзы и шлюзы удалённого доступа, а также контроллеры доставки приложений (ADC), в эту группу попадают 48 из 495 записей (примерно каждая десятая); 14 из них отмечены как «Known» — использованные в кампаниях программ-вымогателей.

Для процесса обновления важны два наблюдения. Старые уязвимости продолжают появляться: у 6 из 48 записей номера CVE 2015–2023 гг., значит, необновлённые старые устройства остаются целью. И сроки сократились: у 226 из 245 записей 2025 г. между добавлением и сроком устранения было 21 день, а у 125 из 250 записей 2026 г. — 3 дня.

CVE (добавлена в KEV)Исправленные версии FortiOS (и выше)Временная мера из бюллетеня
CVE-2024-55591 (14.01.2025)7.0.17 (ветки 7.2, 7.4 и 7.6 не затронуты)Отключить HTTP/HTTPS-интерфейс управления или ограничить его разрешёнными адресами через local-in policy
CVE-2019-6693 (25.06.2025)5.6.11, 6.0.7, 6.2.1 и параметр private-data-encryptionЗащищать резервные копии конфигурации паролем, не публиковать конфигурацию в открытых каналах
CVE-2025-59718 / CVE-2025-59719 (16.12.2025)7.6.4, 7.4.9, 7.2.12, 7.0.18Отключить вход администраторов через FortiCloud SSO
CVE-2026-24858 (27.01.2026)7.6.6, 7.4.11, 7.2.13, 7.0.19Проверить все учётные записи администраторов на неожиданные записи
CVE-2025-68686 (27.07.2026)7.6.2, 7.4.7; для 7.2, 7.0 и 6.4 — переход на исправленную веткуУстройства, где SSL-VPN никогда не включался, не затронуты; выпущен виртуальный патч FMWP
CVE-2025-25249 (09.09.2026)7.6.4, 7.4.9, 7.2.12, 7.0.18; для 6.4 — переход на исправленную веткуУбрать доступ «fabric» с интерфейсов или ограничить управляющие порты CAPWAP через local-in policy

Версии и меры взяты из связанных бюллетеней Fortinet PSIRT (группы реагирования на инциденты безопасности продуктов) 7 октября 2026 г.; бюллетени обновляются, поэтому перед действиями откройте актуальную версию. Примечательно, что Fortinet оценила CVE-2019-6693 (CVSS 4,2) и CVE-2025-68686 (CVSS 5,3) как «средние», но обе попали в KEV. Бюллетень по CVE-2025-25249 (CVSS 7,4) на дату обращения ещё показывал «Known Exploited: No», хотя CISA добавило уязвимость 9 сентября 2026 г.

Как отслеживать бюллетени производителя и каталог KEV?

Основа — инвентаризация с версией FortiOS и включёнными функциями на каждом устройстве: бюллетень полезен только после сопоставления с ней. Согласно политике Fortinet, бюллетени PSIRT выходят во второй вторник каждого месяца. При критических уязвимостях и активной эксплуатации возможен внеочередной бюллетень, который может ещё не содержать полного набора патчей или обходных решений.

ИсточникЧто даётКак отслеживать
Fortinet PSIRT (FortiGuard)Затронутые и исправленные версии, обходное решение, CVSS и поле «Known Exploited»fortiguard.fortinet.com/psirt, RSS-лента и подписка по e-mail через портал поддержки
Каталог CISA KEVПодтверждённая эксплуатация, дата добавления, срок, использование вымогателями и признак криминалистической проверкиФайлы JSON/CSV в репозитории GitHub cisagov/kev-data, синхронизируемые вскоре после обновления каталога
Национальный CERTУведомления по вашей стране; для компаний в Турции, по сообщению USOM, они теперь публикуются на siberguvenlik.gov.trПодписка на канал национального CERT

Еженедельный чек-лист:

  • Сопоставляйте новые бюллетени Fortinet и новые записи KEV по пограничным продуктам с инвентаризацией; если «плановая» уязвимость попала в KEV, повышайте приоритет.
  • Отмечайте, применима ли временная мера к вашей конфигурации (включён ли FortiCloud SSO, использовался ли SSL-VPN).
  • Помечайте неподдерживаемые ветки: политика Fortinet распространяется только на продукты до окончания жизненного цикла, а уязвимости средней степени исправляются лишь в текущей и предыдущей версии.
  • Фиксируйте каждое решение: по NIST SP 800-40 Rev. 4 история патчей по каждому активу помогает при реагировании на инциденты.

Какую уязвимость межсетевого экрана закрывать первой?

Первой закрывают уязвимость, которая уже эксплуатируется и затрагивает доступный из интернета компонент вашего устройства; оценка CVSS — лишь один из входных параметров. NIST SP 800-40 Rev. 4 рекомендует быть готовыми к четырём сценариям: плановое обновление, экстренное обновление, экстренные смягчающие меры и активы, которые нельзя обновить. Матрица ниже — наш собственный инструмент выбора сценария по трём вопросам.

  • Доступность: доступен ли затронутый компонент (интерфейс управления, SSL-VPN, IPsec, FortiCloud SSO, доступ Fabric) из интернета, только изнутри или он отключён?
  • Статус эксплуатации: есть ли уязвимость в KEV или сообщает ли производитель об эксплуатации, или она только опубликована?
  • Влияние на бизнес: единственный ли это выход в интернет, зависят ли от него филиалы и удалённые сотрудники, есть ли HA-пара (высокая доступность)?
Эксплуатация / ДоступностьДоступен из интернетаДоступен только изнутриФункция отключена или не используется
В KEV или производитель сообщает об эксплуатацииP1 Экстренно: временная мера сразу, экстренное окно, затем проверка на компрометациюP2 Ускоренно: ближайшее короткое окно, до него ограничить доступP3 Планово: плановое окно, подтвердить, что функция остаётся выключенной
Опубликована, сведений об эксплуатации нетP2 УскоренноP3 ПлановоP4 Обычный цикл

Влияние на бизнес не меняет класс, а определяет способ и порядок. В головном офисе с HA-парой можно провести поэтапное обновление кластера; филиалу с одним устройством нужно короткое окно простоя и консольный доступ. Внутри класса начинайте с устройства, на котором больше всего сервисов и пользователей.

Целевые сроки вы задаёте в своей политике или договоре на обслуживание. Для ориентира: по NIST экстренное обновление может занять часы или дни, а у половины записей, добавленных в KEV в 2026 г. (125 из 250), срок для федеральных ведомств США составлял 3 дня. Если уязвимость класса «P3» попадает в KEV, пересмотрите её класс в тот же день.

Как вписать обновление FortiOS в окно обслуживания?

Обновление FortiOS выполняется по повторяемой процедуре: выбор целевой версии, подготовка, поэтапное развёртывание, проверка. Пути обновления и откат описаны в нашем руководстве по обновлению FortiOS; здесь — шаги, важные для управления патчами, с опорой на FortiOS 7.6.5 Administration Guide.

  1. Выберите целевую версию. Найдите исправленную версию для вашей ветки. «Migrate to a fixed release» (как для 6.4 в CVE-2025-25249) означает смену ветки, а не патч, и требует более долгой подготовки.
  2. Проверьте зрелость и лицензию. С FortiOS 7.2.0 выпуски помечаются как «Mature» или «Feature». Переход на другой минорный выпуск (например, с 7.4 на 7.6) требует действующей лицензии FMWR (Firmware & General Updates); держите продление лицензий FortiGate в календаре патчей.
  3. Подтвердите путь обновления. Бюллетени Fortinet рекомендуют идти к исправленной версии через промежуточные сборки из Upgrade Path Tool.
  4. Подготовьтесь. Сохраните конфигурацию и локальные сертификаты с паролем, оставьте копию текущего образа, обеспечьте консольный доступ и шаги отката.
  5. Развёртывайте поэтапно. Как советует NIST, начните с тестового устройства или небольшого филиала («канареечное» развёртывание); для HA-кластеров рассмотрите бесперебойное обновление кластера от производителя.
  6. Проверьте. Версию, VPN-туннели, критичные политики и журналы; новая прошивка заменяет антивирусные и IPS-сигнатуры, убедитесь в их актуальности.
  7. Проверьте на компрометацию. Для эксплуатируемых уязвимостей изучите индикаторы из бюллетеня; FG-IR-26-060 рекомендует проверить все учётные записи администраторов.
  8. Фиксируйте и измеряйте. По NIST отслеживайте долю патчей, установленных в срок, а также среднее и медианное время установки.

Согласно документации FortiOS 7.6.5, автоматические обновления патчей включены по умолчанию на всех моделях FortiGate. Устройство ставит новые патчи только в пределах того же минорного выпуска, по умолчанию с задержкой 3 дня и в случайное время с 02:00 до 04:00. В Security Fabric, при управлении через FortiManager и на вторичном узле HA функцию включить нельзя. В небольшом офисе с одним устройством она может сократить задержки; в крупных средах надёжнее централизованный план с журналом изменений.

Какие компенсирующие меры действуют до окна обслуживания?

Применяйте меры, сокращающие поверхность атаки: они закрывают промежуток времени, но не заменяют патч. NIST SP 800-40 Rev. 4 рекомендует планировать и постоянное исправление, и снятие каждой экстренной меры. Рекомендации CCCS и меры из бюллетеней Fortinet во многом совпадают:

МераЧто даётНа что обратить внимание
Не открывать интерфейс управления в интернет; при необходимости разрешить только сеть управления через local-in policy или trusted hostsЗакрывает доступ при уязвимостях интерфейса управленияПо FG-IR-24-535 trusted hosts дают ту же защиту, только если заданы для каждого администратора; предпочтительна local-in policy
Отключить неиспользуемые функции (вход администраторов через FortiCloud SSO, доступ «fabric» на WAN-интерфейсах, неиспользуемый SSL-VPN)Выключает затронутый компонентПо FG-IR-25-647 регистрация устройства в FortiCare через веб-интерфейс включает FortiCloud SSO, если не выключить переключатель
Устойчивая к фишингу многофакторная аутентификация (MFA) и централизованная аутентификация для администраторовУкраденного пароля уже недостаточноСократите локальные учётные записи; защищайте резервные копии конфигурации паролем
Централизованное журналирование вне устройства с оповещениями об успешных входах администраторов и изменениях конфигурацииРаньше выявляет возможный взломДержите детализацию журналов как можно выше
Виртуальный патч на интерфейсе управления (база FMWP, virtual-patch в local-in policy)Блокирует известные уязвимости движком IPSНужна действующая лицензия FMWR; не для agentless VPN и ZTNA с клиентскими сертификатами

Если SSL-VPN не используется, его отключение во многих бюллетенях убирает затронутый компонент; по FG-IR-25-934 устройства, где SSL-VPN никогда не включался, не затронуты. Об изменениях в FortiOS 7.6 и альтернативах читайте в нашем плане перехода с SSL VPN и руководстве по ZTNA. Журналы на отдельной платформе, например FortiAnalyzer, остаются надёжными, даже если само устройство под подозрением; о хранении журналов для компаний в Турции по закону 5651 — в статье о централизованном управлении журналами.

Если нужно составить картину версий и доступности ваших устройств или вместе оценить временные меры по открытому бюллетеню, отправьте запрос. Получить расчёт

Что даёт модель обслуживания или управляемого сервиса?

Модель обслуживания или управляемого сервиса связывает чтение бюллетеня и установку патча через понятное распределение ответственности и календарь. NIST SP 800-40 Rev. 4 относит разделение риска с поставщиком, который берёт на себя обновления, к ответу на риск типа «передача»; однако согласование окна обслуживания и оценка влияния на бизнес в любой модели остаются за организацией.

ЗадачаТолько своя командаС обслуживанием или управляемым сервисом
Отслеживание бюллетеней и KEV, сверка с инвентаризациейЗависит от свободного времени командыРегулярная задача, закреплённая в договоре
Расстановка приоритетов (доступность, эксплуатация, влияние на бизнес)Внутри компанииПоставщик предлагает, организация утверждает
Согласование окна обслуживания и простояОрганизацияОрганизация
Обновление, откат и проверкаВнутри компанииОбъём определяется договором

Модели сервиса мы сравниваем в статье об управляемом межсетевом экране, регулярные работы — в материале об обслуживании межсетевого экрана, аппаратные неисправности — в статье об обслуживании и ремонте FortiGate. Sora Yazılım оказывает поддержку по обслуживанию и управлению межсетевыми экранами, включая планирование прошивок, а также подбор, поставку и установку FortiGate. Объём определяется договором.

Частые вопросы

Оставлять ли автоматические обновления патчей на FortiGate включёнными?

На небольших площадках с одним устройством, где допустим короткий простой, это может сократить задержки с патчами. По документации FortiOS 7.6.5 функция включена по умолчанию и ставит патчи только в пределах того же минорного выпуска. При управлении через FortiManager, в Security Fabric или на вторичном узле HA она недоступна, поэтому там нужен централизованный и документированный план обновлений.

Если уязвимости нет в KEV, она неважна?

Нет. KEV содержит уязвимости с подтверждённой эксплуатацией; отсутствие в списке ничего не доказывает. Бюллетень по CVE-2025-25249 на дату обращения показывал «Known Exploited: No», но 9 сентября 2026 г. уязвимость была добавлена в KEV. Осторожнее планировать высокие и критические уязвимости доступных из интернета компонентов как ускоренные, не дожидаясь KEV.

Получу ли я патчи безопасности после окончания лицензии?

Частично. По документации FortiOS 7.6.5 FortiGate без действующей лицензии FMWR или на окончании поддержки автоматически обновляется до последнего патча текущего минорного выпуска. Для перехода на следующий минорный или мажорный выпуск нужна действующая лицензия, поэтому смену ветки, которую требует бюллетень, может заблокировать статус лицензии. Держите даты продления в календаре патчей.

Безопасно ли устройство после установки патча?

Патч только закрывает уязвимость. В анализе Fortinet PSIRT от апреля 2025 г. описаны злоумышленники, сохранившие доступ на чтение после обновления, и рекомендована проверка конфигурации. После эксплуатируемой уязвимости проверьте учётные записи администраторов, локальных пользователей, изменения политик и журналы, а при подозрениях запустите план реагирования на инциденты.

Что будет, если остаться на старой ветке FortiOS, например 6.4?

Для некоторых уязвимостей патч для старой ветки не выходит вовсе: в бюллетенях по CVE-2025-25249 и CVE-2025-68686 для FortiOS 6.4 указано «Migrate to a fixed release». Политика Fortinet охватывает только продукты до окончания жизненного цикла и исправляет уязвимости средней степени лишь в текущей и предыдущей версии. Для таких устройств планируйте смену ветки или замену оборудования.

Можно ли вести этот процесс с внешней поддержкой?

Да. Отслеживание бюллетеней, сверку с инвентаризацией, предложения по приоритетам, обновление и проверку можно разделить с поставщиком услуг, а согласование окна и оценка влияния на бизнес остаются за вами. Объём определяется договором. Чтобы обсудить версии и доступность ваших устройств, свяжитесь с нами.

Итоги

  • Пограничные устройства доступны из интернета и потому под ударом; в DBIR 2025 доля пограничных устройств и VPN в эксплуатации уязвимостей выросла с 3% до 22%.
  • Отслеживайте бюллетени Fortinet и каталог CISA KEV вместе; в KEV 2026.10.04 с начала 2025 г. 16 записей Fortinet.
  • Приоритет задают доступность, эксплуатация и влияние на бизнес; каждый патч планируйте с проверкой лицензии, пути обновления, резервной копии, пилотного запуска и результата.
  • До окна: ограничьте доступ к управлению, отключите лишние функции, используйте MFA и внешнее журналирование.

Sora Yazılım поддерживает обслуживание и управление FortiGate; календарь патчей согласуется в договоре.

Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com

Источники

  1. Known Exploited Vulnerabilities Catalog, версия каталога 2026.10.04 (JSON) — CISA, 2026. raw.githubusercontent.com (дата обращения: 7 октября 2026 г.)
  2. Бюллетени PSIRT FG-IR-24-535, FG-IR-19-007, FG-IR-25-647, FG-IR-26-060, FG-IR-25-934, FG-IR-25-084 — Fortinet, 2020–2026. fortiguard.fortinet.com (дата обращения: 7 октября 2026 г.)
  3. Fortinet Security Vulnerability Policy — Fortinet PSIRT. fortiguard.fortinet.com (дата обращения: 7 октября 2026 г.)
  4. Analysis of Threat Actor Activity — Fortinet PSIRT Blog, 10 апреля 2025 г. fortinet.com (дата обращения: 7 октября 2026 г.)
  5. FortiOS 7.6.5 Administration Guide (автоматические обновления прошивки, лицензия на прошивку, виртуальный патч local-in) — Fortinet. docs.fortinet.com, docs.fortinet.com, docs.fortinet.com (дата обращения: 7 октября 2026 г.)
  6. Upgrade Path Tool — Fortinet Document Library. docs.fortinet.com (дата обращения: 7 октября 2026 г.)
  7. NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning — NIST, апрель 2022 г. csrc.nist.gov
  8. Security considerations for edge devices (ITSM.80.101) — Canadian Centre for Cyber Security, февраль 2025 г. cyber.gc.ca
  9. 2025 Data Breach Investigations Report — Verizon, 2025. verizon.com (дата обращения: 7 октября 2026 г.)
  10. 2026 DBIR Executive Summary — Verizon, 2026. verizon.com (дата обращения: 7 октября 2026 г.)
  11. Сообщение USOM о переносе уведомлений по безопасности на siberguvenlik.gov.tr — USOM (Турция). usom.gov.tr

Как подготовлена статья

Подготовила: команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены 7 октября 2026 г. с источниками производителя и официальными источниками, ссылки на которые даны в тексте. Подсчёты по KEV выполнены нами по данным JSON каталога; классификация пограничных устройств основана на названиях продуктов.

Похожие статьи

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp