CVE-2026-59837: Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy
Luka przepełnienia bufora w Fortinet FortiOS, FortiPAM i FortiProxy umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.6 MEDIUM
- EPSS
- 44.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiproxy
Co wiadomo
Wykryto lukę przepełnienia bufora na stosie w produktach Fortinet FortiOS (wersje 7.2 i 7.4.0-7.4.1), FortiPAM (wszystkie wersje 1.0-1.8.2) oraz FortiProxy (wersje 7.2 i 7.4.0-7.4.13). Luka umożliwia uprzywilejowanemu, uwierzytelnionemu atakującemu, który potrafi obejść mechanizmy ochrony stosu i ASLR, wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniami sieciowymi Fortinet, co zagraża integralności i dostępności infrastruktury sieciowej. Atakujący może wykonywać nieautoryzowane operacje, co może skutkować wyciekiem danych, zakłóceniem działania sieci lub dalszym rozprzestrzenianiem się zagrożeń. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa sieci.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla dotkniętych wersji FortiOS, FortiPAM i FortiProxy. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję urządzeń na nieznane lub niepewne źródła ruchu HTTP, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy wykrywania anomalii. Priorytetowo należy wdrożyć środki zapobiegawcze i planować aktualizacje do wersji wolnych od tej luki.