Fortinet FortiWeb пен FortiManager-дегі аутентификация қателерін қоса алғанда, сегіз осалдықты түзетті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Сәрсенбіде Fortinet өз өнімдеріндегі сегіз осалдыққа, оның ішінде FortiWeb пен FortiManager-дегі жоғары қауіпті аутентификация қателеріне патч шығарды. FortiWeb осалдығы (CVE-2026-26035) wildcard параметрі қосылғанда қашықтан еркін тіркелгі деректерімен жүйеге кіруге мүмкіндік береді, ал FortiManager осалдығы (CVE-2026-70468) белгілі бір CLI опциясы мен жарамды сертификат болғанда басқарылатын FortiGate құрылғыларының атынан әрекет етуге жол ашады. Fortinet бұл осалдықтардың нақты шабуылдарда пайдаланылғанын хабарламайды.
FortiWeb-тегі аутентификация осалдығы
Fortinet FortiWeb-те белгілі бір стандартты емес параметрлері бар енгізілімдерге әсер ететін дұрыс емес аутентификация мәселесін жойды. CVE-2026-26035 осалдығы қашықтағы аутентификацияланбаған шабуылдаушыға FortiWeb веб-интерфейсіне немесе CLI-іне кездейсоқ пайдаланушы аты мен құпиясөзбен кіруге мүмкіндік береді. Қате әкімші тіркелгілеріне арналған wildcard параметрімен байланысты, ол әдепкі бойынша өшірулі; қосылғанда жүйе қашықтағы сервердегі кез келген пайдаланушы атын Remote User тіркелгісімен сәйкестендіреді, егер Admin User Group тобының атауы көрсетілсе. Патчтар FortiWeb 8.0.3, 7.6.7, 7.4.12 және 7.2.13 нұсқаларында шығарылды. Уақытша шара ретінде компания wildcard параметрін өшіруді ұсынады.
Басқа түзетулер мен ұсыным
FortiManager-дегі аутентификацияны айналып өту (CVE-2026-70468) қашықтағы шабуылдаушыларға белгілі бір CLI опциясы орнатылған және шабуылдаушыда жарамды сертификат болған жағдайда FortiManager басқаратын кез келген FortiGate құрылғысының атынан әрекет етуге мүмкіндік береді. Fortinet сонымен қатар Windows жүйесіне арналған FortiClient-тегі жоғары қауіпті буфер толып кету осалдығын (CVE-2026-70465) түзетті, бұл DNS жауаптарын өзгерте немесе бұрмалай алатын аутентификацияланбаған шабуылдаушыларға еркін код орындауға жол ашады. Сәрсенбіде компания FortiWeb WAF, FortiOS және FortiSIEM-дегі орташа және төмен қауіпті ақауларды жойды және Apache HTTP Server-ге әсер ететін HTTP/2 Bomb шабуылына қатысты CVE-2026-49975 бойынша ұсыным жариялады. Fortinet сегіз осалдықтың ешқайсысының нақты шабуылдарда пайдаланылғанын атамайды. Fortinet әкімшілерге PSIRT бюллетеньдеріне сәйкес жаңартуларды орнатуды және wildcard пен CLI параметрлерін тексеруді ұсынады.
Бұдан әрі
Алдағы күндері әкімшілер патчтарды қолданып, wildcard және CLI параметрлерін қайта тексеруі тиіс. Патчтар шыққанға дейін осы сегіз осалдықтың біреуі пайдаланылған-пайдаланылмағаны және стандартты емес wildcard пен CLI опцияларының енгізілімдерде қаншалықты кең қосылғаны әлі белгісіз.
1 дереккөз
Fortinet FortiWeb пен FortiManager-дегі аутентификация қателерін қоса алғанда, сегіз осалдықты түзетті



