Вразливість переповнення буфера в Fortinet FortiOS, FortiPAM та FortiProxy

Вразливість CVE-2026-59837 у Fortinet FortiOS, FortiPAM та FortiProxy може дозволити виконання довільного коду через HTTP-запити. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-59837CVSS 6.6Firewall

Вразливість переповнення буфера в Fortinet FortiOS, FortiPAM та FortiProxy

Вразливість CVE-2026-59837 у Fortinet FortiOS, FortiPAM та FortiProxy може дозволити виконання довільного коду через HTTP-запити. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
6.6 MEDIUM
EPSS
44.15%
Активно використовується
немає в KEV
Продукт
fortiproxy

Що відомо

Виявлено вразливість переповнення стекового буфера в Fortinet FortiOS (версії 7.2 та 7.4.0-7.4.1), FortiPAM (усі версії 1.0-1.8.2) та FortiProxy (версії 7.2 та 7.4.0-7.4.13). Зловмисник з привілеями, який пройшов аутентифікацію та обійшов захист стеку і ASLR, може виконати довільний код через спеціально сформовані HTTP-запити.

Бізнес-вплив

Ця вразливість може дозволити зловмиснику з привілеями отримати повний контроль над уразливим пристроєм, що призведе до компрометації мережевої інфраструктури та потенційних порушень безпеки даних. Оператори ІТ-інфраструктури повинні оцінити ризики та пріоритетність оновлення, оскільки експлуатація може вплинути на стабільність і безпеку мережевого обладнання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень та патчів від виробника Fortinet для відповідних продуктів і версій. Якщо оновлення недоступні, слід обмежити доступ до уразливих сервісів, ретельно моніторити журнали подій на предмет підозрілої активності та застосовувати загальні заходи зменшення ризиків, такі як сегментація мережі та посилення контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки