CVE-2025-54821这是一个影响Fortinet多个产品的权限管理不当漏洞。漏洞存在于FortiOS 7.6.0至7.6.3、FortiOS 7.4所有版本、FortiOS 7.2所有版本、FortiOS 7.0所有版本、FortiOS 6.4所有版本、FortiPAM 1.6.0、FortiPAM 1.5至1.0所有版本,以及FortiProxy 7.6.0至7.6.3、FortiProxy 7.4所有版本、FortiProxy 7.2所有版本和FortiProxy 7.0所有版本中。该漏洞允许已认证的管理员通过精心构造的CLI命令绕过受信任主机策略,从而可能访问未经授权的资源或执行超出其权限范围的操作。攻击者需要具备管理员权限才能利用此漏洞,因此风险相对较低,但仍需及时应用安全更新。
该漏洞的根本原因在于FortiOS、FortiPAM和FortiProxy产品中的CLI命令处理机制存在缺陷。当管理员通过CLI执行特定命令时,系统未能正确验证用户的权限和信任主机策略。攻击者可以利用精心构造的CLI命令来绕过访问控制限制,执行超出其角色权限的操作。CVSS评分1.9分反映了该漏洞的本地攻击特性和高权限要求,使其在一般情况下难以被利用。