CVE-2025-32766: luka przepełnienia bufora w Fortinet FortiWeb CLI
Luka przepełnienia bufora w Fortinet FortiWeb CLI umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 3.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb CLI w wersjach 7.6.0 do 7.6.3 oraz przed 7.4.8 wykryto lukę przepełnienia bufora na stosie, która umożliwia uprzywilejowanemu atakującemu wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane komendy CLI.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności systemów zabezpieczanych przez firewall. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień i wykonania złośliwych działań, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiWeb w wersjach 7.6.0-7.6.3 oraz przed 7.4.8. W międzyczasie warto ograniczyć dostęp do interfejsu CLI tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.