CVE-2025-47856: Luka w Fortinet FortiVoice umożliwiająca wykonanie poleceń systemowych
Wysokie ryzyko OS Command Injection w Fortinet FortiVoice umożliwia wykonanie nieautoryzowanych poleceń. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 68.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortivoice
Co wiadomo
W Fortinet FortiVoice (wersje 7.2.0, 7.0.0 do 7.0.6 oraz przed 6.4.10) wykryto dwie luki typu OS Command Injection, które pozwalają uprzywilejowanemu atakującemu na wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP/HTTPS lub CLI.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do przejęcia kontroli nad urządzeniem FortiVoice, co zagraża integralności i dostępności infrastruktury sieciowej. Atakujący z odpowiednimi uprawnieniami mogą wykonywać nieautoryzowane polecenia, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i ciągłości działania systemów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji bezpieczeństwa od Fortinet dla FortiVoice i zastosować je. W przypadku braku natychmiastowej łatki, zaleca się ograniczenie dostępu do interfejsów zarządzania, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe traktowanie tego zagrożenia w procesie zarządzania podatnościami.