CVE-2024-48886: Krytyczna luka uwierzytelniania w FortiAnalyzer i innych produktach Fortinet

Krytyczna luka uwierzytelniania w FortiAnalyzer i produktach Fortinet umożliwia ataki brute-force i nieautoryzowane wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-48886CVSS 9.0Firewall

CVE-2024-48886: Krytyczna luka uwierzytelniania w FortiAnalyzer i innych produktach Fortinet

Krytyczna luka uwierzytelniania w FortiAnalyzer i produktach Fortinet umożliwia ataki brute-force i nieautoryzowane wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.0 CRITICAL
EPSS
38.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortianalyzer

Co wiadomo

W produktach Fortinet, w tym FortiOS, FortiProxy, FortiManager oraz FortiAnalyzer Cloud, wykryto słabe uwierzytelnianie umożliwiające atakującemu wykonanie nieautoryzowanego kodu lub poleceń poprzez atak brute-force. Luka dotyczy wielu wersji oprogramowania i ma ocenę krytyczną CVSS 9.0.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko dla bezpieczeństwa infrastruktury sieciowej, ponieważ umożliwia zdalne przejęcie kontroli nad urządzeniami Fortinet bez odpowiednich uprawnień. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność priorytetowo, gdyż może ona prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania sieci.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla dotkniętych wersji oprogramowania. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję urządzeń na dostęp zewnętrzny, monitorować logi pod kątem podejrzanej aktywności oraz przygotować plan szybkiego wdrożenia poprawek po ich udostępnieniu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS