CVE-2025-32766: luka przepełnienia bufora w Fortinet FortiWeb CLI

Luka przepełnienia bufora w Fortinet FortiWeb CLI umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-32766CVSS 6.4Firewall

CVE-2025-32766: luka przepełnienia bufora w Fortinet FortiWeb CLI

Luka przepełnienia bufora w Fortinet FortiWeb CLI umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
3.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb CLI w wersjach 7.6.0 do 7.6.3 oraz przed 7.4.8 wykryto lukę przepełnienia bufora na stosie, która umożliwia uprzywilejowanemu atakującemu wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane komendy CLI.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności systemów zabezpieczanych przez firewall. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień i wykonania złośliwych działań, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiWeb w wersjach 7.6.0-7.6.3 oraz przed 7.4.8. W międzyczasie warto ograniczyć dostęp do interfejsu CLI tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS