CVE-2026-24017: Luka w Fortinet FortiWeb umożliwiająca obejście limitu uwierzytelniania

Wysokie ryzyko w Fortinet FortiWeb (CVE-2026-24017) pozwala na obejście limitu prób logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-24017CVSS 8.1Firewall

CVE-2026-24017: Luka w Fortinet FortiWeb umożliwiająca obejście limitu uwierzytelniania

Wysokie ryzyko w Fortinet FortiWeb (CVE-2026-24017) pozwala na obejście limitu prób logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
53.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach od 7.0.0 do 8.0.2 wykryto lukę typu Improper Control of Interaction Frequency (CWE-799), która pozwala zdalnemu, nieautoryzowanemu atakującemu na obejście limitu częstotliwości prób uwierzytelniania za pomocą spreparowanych żądań. Skuteczność ataku zależy od zasobów atakującego oraz złożoności docelowego hasła.

Wpływ biznesowy

Luka ta może prowadzić do zwiększonego ryzyka ataków brute-force na mechanizmy uwierzytelniania FortiWeb, co może skutkować nieautoryzowanym dostępem do chronionych zasobów. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach o dużym znaczeniu biznesowym i wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Fortinet dla używanych wersji FortiWeb. W międzyczasie warto ograniczyć ekspozycję urządzeń, monitorować logi pod kątem nietypowych prób uwierzytelniania oraz stosować dodatkowe mechanizmy ochronne, takie jak blokady IP czy CAPTCHA, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS