Уразливість у Fortinet FortiAuthenticator дозволяє змінювати локальних користувачів без авторизації

Виявлено уразливість у Fortinet FortiAuthenticator, що дозволяє змінювати локальних користувачів без авторизації. Рекомендації щодо захисту та оновлення.
CVE-2026-21743CVSS 7.2Firewall

Уразливість у Fortinet FortiAuthenticator дозволяє змінювати локальних користувачів без авторизації

Виявлено уразливість у Fortinet FortiAuthenticator, що дозволяє змінювати локальних користувачів без авторизації. Рекомендації щодо захисту та оновлення.

CVSS
7.2 HIGH
EPSS
25.73%
Активно використовується
немає в KEV
Продукт
fortiauthenticator

Що відомо

У Fortinet FortiAuthenticator версій 6.3 до 6.6.6 виявлено уразливість відсутності авторизації, що дозволяє користувачу з правами лише для читання змінювати локальних користувачів через завантаження файлу на незахищену кінцеву точку. Ця проблема має високий рівень критичності (CVSS 7.2).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у локальних облікових записах користувачів, що підвищує ризик компрометації системи та порушення безпеки мережі. Для операторів ІТ та власників інфраструктури це означає потенційні загрози доступу та контролю над системою, що може вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від Fortinet для FortiAuthenticator версій 6.3 до 6.6.6. Якщо оновлення недоступні, слід обмежити доступ до адміністративних інтерфейсів, ретельно перевірити журнали подій на ознаки зловживань та знизити експозицію пристроїв у мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки