Уразливість управління привілеями у Fortinet FortiOS

Уразливість Improper Privilege Management у Fortinet FortiOS дозволяє отримати права супер-адміністратора. Рекомендації щодо захисту та оновлення.
CVE-2025-22254CVSS 6.6Firewall

Уразливість управління привілеями у Fortinet FortiOS

Уразливість Improper Privilege Management у Fortinet FortiOS дозволяє отримати права супер-адміністратора. Рекомендації щодо захисту та оновлення.

CVSS
6.6 MEDIUM
EPSS
49.29%
Активно використовується
немає в KEV
Продукт
fortios

Що відомо

Виявлено уразливість Improper Privilege Management у Fortinet FortiOS версій 6.4.0–7.6.1, що дозволяє автентифікованому користувачу з правами лише для читання отримати права супер-адміністратора через спеціально сформовані запити до модуля Node.js websocket.

Бізнес-вплив

Ця уразливість може призвести до ескалації привілеїв, що дозволить зловмиснику отримати повний контроль над пристроєм FortiOS. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації мережевого обладнання та потенційних витоків даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника Fortinet та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних інтерфейсів, ретельно моніторити журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки