CVE-2025-27759: Luka OS Command Injection w Fortinet FortiWeb
Luka OS Command Injection w Fortinet FortiWeb pozwala na wykonanie nieautoryzowanych poleceń przez atakujących z uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.7 MEDIUM
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach 7.6.0-7.6.3, 7.4.0-7.4.7, 7.2.0-7.2.10 oraz przed 7.0.10 wykryto lukę OS Command Injection, umożliwiającą uwierzytelnionemu atakującemu z uprawnieniami wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane polecenia CLI.
Wpływ biznesowy
Luka ta może pozwolić na wykonanie nieautoryzowanego kodu na urządzeniu FortiWeb, co zagraża integralności i dostępności systemu zabezpieczeń sieci. Atakujący z uprawnieniami może przejąć kontrolę nad urządzeniem, co może prowadzić do poważnych naruszeń bezpieczeństwa i wpływać na ochronę ruchu sieciowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze zweryfikowanie dostępności aktualizacji lub poprawek od producenta Fortinet dla dotkniętych wersji FortiWeb. Do czasu wdrożenia poprawek warto ograniczyć dostęp do interfejsu CLI tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować zasady minimalnych uprawnień.