Вразливість командної ін’єкції у Fortinet FortiManager (CVE-2024-46662)

Вразливість командної ін’єкції у Fortinet FortiManager 7.4.1–7.4.3 дозволяє підвищення привілеїв. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-46662CVSS 8.8Firewall

Вразливість командної ін’єкції у Fortinet FortiManager (CVE-2024-46662)

Вразливість командної ін’єкції у Fortinet FortiManager 7.4.1–7.4.3 дозволяє підвищення привілеїв. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
8.8 HIGH
EPSS
79.34%
Активно використовується
немає в KEV
Продукт
fortimanager

Що відомо

У Fortinet FortiManager версій 7.4.1–7.4.3 та FortiManager Cloud 7.4.1–7.4.3 виявлено вразливість командної ін’єкції, що дозволяє зловмиснику підвищити привілеї через спеціально сформовані пакети. Ця проблема пов’язана з неналежною нейтралізацією спеціальних елементів у командах.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може призвести до несанкціонованого підвищення прав доступу, що ставить під загрозу безпеку мережевого обладнання та даних. Зловмисники можуть використати цю вразливість для отримання контролю над системою, що негативно впливає на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень та патчів від Fortinet для FortiManager та FortiManager Cloud, а також обмежити доступ до управлінських інтерфейсів. Важливо моніторити журнали подій на предмет підозрілої активності та впровадити заходи з мінімізації впливу, включно з сегментацією мережі та контролем трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки