CVE-2025-66178: Уразливість командної ін’єкції в Fortinet FortiWeb
Виявлено уразливість командної ін’єкції в Fortinet FortiWeb, що дозволяє виконувати довільні команди через HTTP-запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 75.35%
- Активно використовується
- немає в KEV
- Продукт
- fortiweb
Що відомо
Виявлено уразливість командної ін’єкції в Fortinet FortiWeb версій 7.0.0–8.0.1, що дозволяє автентифікованому зловмиснику виконувати довільні команди через спеціально сформований HTTP-запит. Ця проблема пов’язана з недостатньою нейтралізацією спеціальних символів в операційних командах.
Бізнес-вплив
Уразливість може призвести до виконання довільних команд на пристрої, що ставить під загрозу цілісність і безпеку мережевої інфраструктури. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації системи та порушення роботи мережевого захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень та патчів від Fortinet для FortiWeb і оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних інтерфейсів, ретельно аналізувати журнали подій на наявність підозрілих запитів і пріоритезувати усунення цієї уразливості в рамках загальної стратегії безпеки.