CVE-2026-25815: Fortinet FortiOS umożliwia odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych
Fortinet FortiOS do 7.6.6 pozwala na odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 3.2 LOW
- EPSS
- 1.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Fortinet FortiOS do wersji 7.6.6 wykryto lukę pozwalającą atakującym na odszyfrowanie poświadczeń LDAP przechowywanych w plikach konfiguracyjnych urządzenia. Domyślnie klucz szyfrujący jest taki sam we wszystkich instalacjach, co ułatwia wykorzystanie luki, potwierdzonej w atakach od grudnia 2025 roku.
Wpływ biznesowy
Luka może prowadzić do ujawnienia danych uwierzytelniających LDAP, co zagraża bezpieczeństwu sieci i może umożliwić nieautoryzowany dostęp do zasobów. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z FortiOS powinny zwrócić uwagę na potencjalne konsekwencje dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji i łatek od producenta oraz rozważenie włączenia opcji szyfrowania prywatnego, mimo że nie jest ona domyślnie aktywna ze względu na możliwe zakłócenia funkcjonalności. Dodatkowo warto ograniczyć ekspozycję urządzeń, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające.