CVE-2025-66178: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko w Fortinet FortiWeb (CVE-2025-66178) umożliwia wykonanie poleceń systemowych przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-66178CVSS 7.2Firewall

CVE-2025-66178: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko w Fortinet FortiWeb (CVE-2025-66178) umożliwia wykonanie poleceń systemowych przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
75.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach od 7.0.0 do 8.0.1 wykryto lukę typu os command injection, która pozwala uwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemowych poprzez specjalnie spreparowane żądanie HTTP. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach systemowych.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności chronionej infrastruktury sieciowej. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować wyciekiem danych lub zakłóceniem działania systemów. Operatorzy powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek udostępnionych przez Fortinet dla wersji FortiWeb od 7.0.0 do 8.0.1. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do interfejsów zarządzania FortiWeb, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalizacji uprawnień. Priorytetowo należy przeprowadzić ocenę ryzyka i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS