Zraniteľnosť FortiWeb umožňuje prihlásiť sa ľubovoľnými údajmi

Spoločnosť Fortinet opravila kritickú zraniteľnosť vo svojom produkte FortiWeb, ktorá umožňuje vzdialenému útočníkovi prihlásiť sa do administrátorskej konzoly s použitím ľubovoľného prihlasovacieho mena a hesla.

Zraniteľné systémy:

  • FortiWeb 8.0.0 až 8.0.2
  • FortiWeb 7.6.0 až 7.6.6
  • FortiWeb 7.4.0 až 7.4.11
  • FortiWeb 7.2.0 až 7.2.12

Pozn.: zraniteľné sú inštancie s povolenou možnosťou „Wildcard“ v konfigurácii „Administrators“.

Opis činnosti:

CVE-2026-26035 (CVSS skóre 9,8)

Kritická zraniteľnosť FortiWeb sa nachádza v nevhodnom mechanizme vzdialenej autentifikácie administrátorov cez protokol RADIUS. Neautentizovaný vzdialený útočník sa môže prihlásiť s náhodne zvoleným používateľským menom a heslom.

Zasiahnuté sú produkty, ktoré majú v konfigurácii povolenú možnosť WildCard v System -> Administrators -> Remote Type.

Možné škody:

  • Obídenie bezpečnostných prvkov

Odporúčania:

Bezodkladná aktualizácia FortiWeb aspoň na verziu 8.0.3, 7.6.7, 7.4.12 alebo 7.2.13.

Pre mitigovanie zraniteľnosti môžete zakázať možnosť „Wildcard“ v konfigurácii System -> Administrators -> Remote Type.

Odkazy: