CVE-2025-27759: Luka OS Command Injection w Fortinet FortiWeb

Luka OS Command Injection w Fortinet FortiWeb pozwala na wykonanie nieautoryzowanych poleceń przez atakujących z uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-27759CVSS 6.7Firewall

CVE-2025-27759: Luka OS Command Injection w Fortinet FortiWeb

Luka OS Command Injection w Fortinet FortiWeb pozwala na wykonanie nieautoryzowanych poleceń przez atakujących z uprawnieniami. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.7 MEDIUM
EPSS
36.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach 7.6.0-7.6.3, 7.4.0-7.4.7, 7.2.0-7.2.10 oraz przed 7.0.10 wykryto lukę OS Command Injection, umożliwiającą uwierzytelnionemu atakującemu z uprawnieniami wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane polecenia CLI.

Wpływ biznesowy

Luka ta może pozwolić na wykonanie nieautoryzowanego kodu na urządzeniu FortiWeb, co zagraża integralności i dostępności systemu zabezpieczeń sieci. Atakujący z uprawnieniami może przejąć kontrolę nad urządzeniem, co może prowadzić do poważnych naruszeń bezpieczeństwa i wpływać na ochronę ruchu sieciowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze zweryfikowanie dostępności aktualizacji lub poprawek od producenta Fortinet dla dotkniętych wersji FortiWeb. Do czasu wdrożenia poprawek warto ograniczyć dostęp do interfejsu CLI tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS