CVE-2026-24640: Luka przepełnienia bufora w Fortinet FortiWeb
Podatność CVE-2026-24640 w Fortinet FortiWeb umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją infrastrukturę.
- CVSS
- 6.6 MEDIUM
- EPSS
- 47.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb wersjach 7.0.2–7.0.12, 7.2, 7.4, 7.6.0–7.6.6 oraz 8.0.0–8.0.2 wykryto podatność typu przepełnienie bufora stosu (CWE-121). Pozwala ona zdalnemu, uwierzytelnionemu atakującemu, który obejdzie ochronę stosu i ASLR, na wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża integralności i dostępności chronionej infrastruktury sieciowej. Atakujący mogą wykorzystać lukę do eskalacji uprawnień i wykonania złośliwego kodu, co zwiększa ryzyko naruszenia bezpieczeństwa danych i usług. Operatorzy powinni traktować tę lukę jako istotne zagrożenie wymagające szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek wydanych przez Fortinet dla dotkniętych wersji FortiWeb. W międzyczasie warto ograniczyć ekspozycję urządzenia w sieci, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania tej podatności.