CVE-2025-66178: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych
Wysokie ryzyko w Fortinet FortiWeb (CVE-2025-66178) umożliwia wykonanie poleceń systemowych przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 75.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach od 7.0.0 do 8.0.1 wykryto lukę typu os command injection, która pozwala uwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemowych poprzez specjalnie spreparowane żądanie HTTP. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach systemowych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności chronionej infrastruktury sieciowej. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować wyciekiem danych lub zakłóceniem działania systemów. Operatorzy powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek udostępnionych przez Fortinet dla wersji FortiWeb od 7.0.0 do 8.0.1. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do interfejsów zarządzania FortiWeb, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalizacji uprawnień. Priorytetowo należy przeprowadzić ocenę ryzyka i wdrożyć odpowiednie środki zapobiegawcze.