Zraniteľnosť FortiWeb umožňuje prihlásiť sa ľubovoľnými údajmi
Spoločnosť Fortinet opravila kritickú zraniteľnosť vo svojom produkte FortiWeb, ktorá umožňuje vzdialenému útočníkovi prihlásiť sa do administrátorskej konzoly s použitím ľubovoľného prihlasovacieho mena a hesla.
Zraniteľné systémy:
- FortiWeb 8.0.0 až 8.0.2
- FortiWeb 7.6.0 až 7.6.6
- FortiWeb 7.4.0 až 7.4.11
- FortiWeb 7.2.0 až 7.2.12
Pozn.: zraniteľné sú inštancie s povolenou možnosťou „Wildcard“ v konfigurácii „Administrators“.
Opis činnosti:
CVE-2026-26035 (CVSS skóre 9,8)
Kritická zraniteľnosť FortiWeb sa nachádza v nevhodnom mechanizme vzdialenej autentifikácie administrátorov cez protokol RADIUS. Neautentizovaný vzdialený útočník sa môže prihlásiť s náhodne zvoleným používateľským menom a heslom.
Zasiahnuté sú produkty, ktoré majú v konfigurácii povolenú možnosť WildCard v System -> Administrators -> Remote Type.
Možné škody:
- Obídenie bezpečnostných prvkov
Odporúčania:
Bezodkladná aktualizácia FortiWeb aspoň na verziu 8.0.3, 7.6.7, 7.4.12 alebo 7.2.13.
Pre mitigovanie zraniteľnosti môžete zakázať možnosť „Wildcard“ v konfigurácii System -> Administrators -> Remote Type.
Odkazy: