CVE-2026-59837: Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy

Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-59837CVSS 6.6Firewall

CVE-2026-59837: Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy

Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.6 MEDIUM
EPSS
44.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiproxy

Co wiadomo

Wykryto lukę przepełnienia bufora na stosie w produktach Fortinet FortiOS (wersje 7.2 i 7.4.0-7.4.1), FortiPAM (wszystkie wersje 1.0-1.8.2) oraz FortiProxy (wersje 7.2 i 7.4.0-7.4.13). Luka umożliwia uprzywilejowanemu, uwierzytelnionemu atakującemu, który potrafi obejść mechanizmy ochrony stosu i ASLR, wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniami sieciowymi Fortinet, co zagraża integralności i dostępności infrastruktury sieciowej. Atakujący może wykonywać nieautoryzowane operacje, co może skutkować wyciekiem danych, zakłóceniem działania sieci lub dalszym rozprzestrzenianiem się zagrożeń. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa sieci.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla dotkniętych wersji FortiOS, FortiPAM i FortiProxy. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję urządzeń na nieznane lub niepewne źródła ruchu HTTP, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy wykrywania anomalii. Priorytetowo należy wdrożyć środki zapobiegawcze i planować aktualizacje do wersji wolnych od tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS