CVE-2026-22574: podatność w Fortinet FortiSOAR umożliwiająca odzyskanie hasła

Podatność CVE-2026-22574 w Fortinet FortiSOAR pozwala na odzyskanie hasła konta serwisowego przez modyfikację konfiguracji LDAP. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-22574CVSS 4.1Firewall

CVE-2026-22574: podatność w Fortinet FortiSOAR umożliwiająca odzyskanie hasła

Podatność CVE-2026-22574 w Fortinet FortiSOAR pozwala na odzyskanie hasła konta serwisowego przez modyfikację konfiguracji LDAP. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.1 MEDIUM
EPSS
18.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisoar

Co wiadomo

W Fortinet FortiSOAR (wersje PaaS 7.3 do 7.6.4 oraz on-premise 7.3 do 7.6.4) wykryto podatność, która pozwala uwierzytelnionemu atakującemu zdalnemu na odzyskanie hasła konta serwisowego poprzez modyfikację adresu serwera w konfiguracji LDAP. Problem dotyczy przechowywania haseł w formacie możliwym do odzyskania.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu do kont serwisowych, co zagraża bezpieczeństwu systemów zarządzanych przez FortiSOAR. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tych wersji powinny zweryfikować ryzyko i podjąć działania ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji i łatek od producenta Fortinet oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do konfiguracji LDAP tylko do zaufanych administratorów, monitorować logi pod kątem nietypowych zmian w konfiguracji oraz przeprowadzić audyt kont serwisowych pod kątem bezpieczeństwa. Priorytetowo traktuj aktualizacje i weryfikację konfiguracji LDAP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS