CVE-2026-25815: Fortinet FortiOS umożliwia odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych

Fortinet FortiOS do 7.6.6 pozwala na odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2026-25815CVSS 3.2Firewall

CVE-2026-25815: Fortinet FortiOS umożliwia odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych

Fortinet FortiOS do 7.6.6 pozwala na odszyfrowanie poświadczeń LDAP z plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
3.2 LOW
EPSS
1.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Fortinet FortiOS do wersji 7.6.6 wykryto lukę pozwalającą atakującym na odszyfrowanie poświadczeń LDAP przechowywanych w plikach konfiguracyjnych urządzenia. Domyślnie klucz szyfrujący jest taki sam we wszystkich instalacjach, co ułatwia wykorzystanie luki, potwierdzonej w atakach od grudnia 2025 roku.

Wpływ biznesowy

Luka może prowadzić do ujawnienia danych uwierzytelniających LDAP, co zagraża bezpieczeństwu sieci i może umożliwić nieautoryzowany dostęp do zasobów. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z FortiOS powinny zwrócić uwagę na potencjalne konsekwencje dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji i łatek od producenta oraz rozważenie włączenia opcji szyfrowania prywatnego, mimo że nie jest ona domyślnie aktywna ze względu na możliwe zakłócenia funkcjonalności. Dodatkowo warto ograniczyć ekspozycję urządzeń, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS