CVE-2025-66178: Уразливість командної ін’єкції в Fortinet FortiWeb

Виявлено уразливість командної ін’єкції в Fortinet FortiWeb, що дозволяє виконувати довільні команди через HTTP-запити. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-66178CVSS 7.2Firewall

CVE-2025-66178: Уразливість командної ін’єкції в Fortinet FortiWeb

Виявлено уразливість командної ін’єкції в Fortinet FortiWeb, що дозволяє виконувати довільні команди через HTTP-запити. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
75.35%
Активно використовується
немає в KEV
Продукт
fortiweb

Що відомо

Виявлено уразливість командної ін’єкції в Fortinet FortiWeb версій 7.0.0–8.0.1, що дозволяє автентифікованому зловмиснику виконувати довільні команди через спеціально сформований HTTP-запит. Ця проблема пов’язана з недостатньою нейтралізацією спеціальних символів в операційних командах.

Бізнес-вплив

Уразливість може призвести до виконання довільних команд на пристрої, що ставить під загрозу цілісність і безпеку мережевої інфраструктури. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації системи та порушення роботи мережевого захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень та патчів від Fortinet для FortiWeb і оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних інтерфейсів, ретельно аналізувати журнали подій на наявність підозрілих запитів і пріоритезувати усунення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки