CVE-2026-24640: Luka przepełnienia bufora w Fortinet FortiWeb

Podatność CVE-2026-24640 w Fortinet FortiWeb umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją infrastrukturę.
CVE-2026-24640CVSS 6.6Firewall

CVE-2026-24640: Luka przepełnienia bufora w Fortinet FortiWeb

Podatność CVE-2026-24640 w Fortinet FortiWeb umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją infrastrukturę.

CVSS
6.6 MEDIUM
EPSS
47.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb wersjach 7.0.2–7.0.12, 7.2, 7.4, 7.6.0–7.6.6 oraz 8.0.0–8.0.2 wykryto podatność typu przepełnienie bufora stosu (CWE-121). Pozwala ona zdalnemu, uwierzytelnionemu atakującemu, który obejdzie ochronę stosu i ASLR, na wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności chronionej infrastruktury sieciowej. Atakujący mogą wykorzystać lukę do eskalacji uprawnień i wykonania złośliwego kodu, co zwiększa ryzyko naruszenia bezpieczeństwa danych i usług. Operatorzy powinni traktować tę lukę jako istotne zagrożenie wymagające szybkiej reakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek wydanych przez Fortinet dla dotkniętych wersji FortiWeb. W międzyczasie warto ograniczyć ekspozycję urządzenia w sieci, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS