CVE-2025-49784: SQL-ін’єкція у Fortinet FortiAnalyzer

Вразливість SQL-ін’єкції у Fortinet FortiAnalyzer дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-49784CVSS 6.0Firewall

CVE-2025-49784: SQL-ін’єкція у Fortinet FortiAnalyzer

Вразливість SQL-ін’єкції у Fortinet FortiAnalyzer дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.0 MEDIUM
EPSS
36.09%
Активно використовується
немає в KEV
Продукт
fortianalyzer

Що відомо

У Fortinet FortiAnalyzer виявлено вразливість SQL-ін’єкції, що дозволяє автентифікованому зловмиснику виконувати несанкціоновані команди через спеціально сформовані запити. Проблема присутня у версіях 6.2 до 7.6.4, включно з FortiAnalyzer-BigData.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих SQL-команд, що загрожує цілісності та конфіденційності даних у системах FortiAnalyzer. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації аналітичних даних та потенційних збоїв у роботі системи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від Fortinet для FortiAnalyzer та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до пристроїв, ретельно аналізувати журнали подій на предмет підозрілої активності та пріоритезувати заходи безпеки для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки