Fortinet исправила восемь уязвимостей, включая ошибки аутентификации в FortiWeb и FortiManager
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

В среду Fortinet объявила о выпуске патчей для восьми уязвимостей в своих продуктах, включая ошибки аутентификации высокой степени опасности в FortiWeb и FortiManager. Уязвимость FortiWeb (CVE-2026-26035) позволяет удалённо войти в систему с произвольными учётными данными при включённой настройке wildcard, а уязвимость FortiManager (CVE-2026-70468) даёт возможность выдавать себя за управляемые устройства FortiGate при задании определённой опции CLI и наличии действительного сертификата. Fortinet не сообщает об использовании этих уязвимостей в реальных атаках.
Уязвимость аутентификации в FortiWeb
Fortinet устранила проблему неправильной аутентификации в FortiWeb, затрагивающую развёртывания с определёнными нестандартными настройками. Уязвимость CVE-2026-26035 позволяет удалённому неаутентифицированному злоумышленнику входить в веб-интерфейс или CLI FortiWeb со случайными именем пользователя и паролем. Ошибка связана с параметром wildcard для учётных записей администраторов, который по умолчанию отключён; при его включении система сопоставляет любое имя пользователя на удалённом сервере с учётной записью Remote User, если задано имя группы Admin User Group. Патчи выпущены в версиях FortiWeb 8.0.3, 7.6.7, 7.4.12 и 7.2.13. В качестве временной меры компания рекомендует отключить параметр wildcard.
Другие исправления и рекомендация
Обход аутентификации в FortiManager (CVE-2026-70468) позволяет удалённым злоумышленникам выдавать себя за любое устройство FortiGate, управляемое FortiManager, при условии установки определённой опции CLI и наличия у атакующего действительного сертификата. Fortinet также исправила переполнение буфера высокой степени опасности в FortiClient для Windows (CVE-2026-70465), которое даёт неаутентифицированным атакующим, способным изменять или подделывать DNS-ответы, выполнить произвольный код. В среду компания устранила дефекты средней и низкой степени опасности в FortiWeb WAF, FortiOS и FortiSIEM и опубликовала рекомендацию по CVE-2026-49975 — атаке HTTP/2 Bomb, затрагивающей Apache HTTP Server. Fortinet не упоминает об использовании каких-либо из восьми уязвимостей в реальных атаках.
Что дальше
Fortinet рекомендует администраторам установить обновления для затронутых продуктов согласно бюллетеням PSIRT и проверить настройки wildcard и CLI. Остаётся неясным, были ли какие-либо из восьми уязвимостей использованы до выпуска патчей и насколько широко включены нестандартные параметры wildcard и CLI в развёртываниях.
1 источник
Fortinet исправила восемь уязвимостей, включая ошибки аутентификации в FortiWeb и FortiManager



