FortiManager: обход аутентификации позволяет выдать себя за управляемый FortiGate

FortiManager

Fortinet устранила уязвимость в системе управления сетью FortiManager и облачной версии FortiManager Cloud. Ошибка в механизмах контроля доступа позволяет удалённому злоумышленнику без учётной записи, но с действующим цифровым сертификатом, имитировать любое устройство FortiGate, которое находится под управлением FortiManager. Проблеме присвоен идентификатор CVE-2026-70468.

Уязвимость CVE-2026-70468

По данным бюллетеня безопасности Fortinet, уязвимость относится к категории обхода аутентификации через альтернативный путь или канал. Причиной стало некорректное выполнение проверок прав доступа в затронутых версиях продукта. Атакующий, обладающий действительным сертификатом, может отправлять специально сформированные запросы по протоколу FGFM - протоколу связи между FortiManager и управляемыми устройствами FortiGate. В результате он способен выдать себя за легитимное устройство, которое должно быть зарегистрировано в системе.

Успешная эксплуатация уязвимости предоставляет атакующему несанкционированный доступ к управляемым устройствам и их конфигурациям. Это открывает возможности для изменения настроек безопасности, внедрения вредоносных конфигураций или перехвата управления инфраструктурой. В зависимости от масштаба сети последствия могут варьироваться от нарушения работы отдельных межсетевых экранов до компрометации целого сегмента инфраструктуры.

Уязвимость затрагивает версии FortiManager 7.2.5-7.2.9, 7.4.3-7.4.5 и 7.6.1, а также соответствующие версии FortiManager Cloud: 7.2.5-7.2.9, 7.4.3-7.4.5 и 7.6.1. Версия FortiManager 8.0 не подвержена проблеме. По классификации Fortinet, уязвимость имеет высокий уровень угрозы. В системе оценок CVSS v3.1 она набрала 8,1 балла - это объясняется возможностью полного нарушения конфиденциальности, целостности и доступности данных, хотя для эксплуатации требуется выполнение дополнительных условий, таких как наличие действительного сертификата.

Важно отметить, что для атаки недостаточно только доступа к сети. Злоумышленнику необходим валидный сертификат, который используется для аутентификации устройств. Тем не менее, в средах, где сертификаты могут быть скомпрометированы или неправильно управляются, риск существенно возрастает. Кроме того, уязвимость может быть использована в связке с другими проблемами, например, для получения сертификата через перехват трафика или компрометацию одного из устройств.

Fortinet уже выпустила исправления для всех затронутых веток. Для FortiManager и FortiManager Cloud обновления вышли для версий 7.2.10, 7.4.6 и 7.6.2. Пользователям настоятельно рекомендуется обновить системы до указанных версий или более новых. Компания также предоставила временную меру защиты: администраторам следует отключить опцию, которая позволяет принимать сертификаты без проверки серийного номера устройства. Эта опция по умолчанию отключена, однако, если она была включена в ходе настройки, её необходимо деактивировать в глобальных параметрах системы.

Отдельного внимания заслуживает тот факт, что уязвимость была обнаружена собственными специалистами Fortinet, что свидетельствует о развитии внутренних процессов аудита безопасности. На данный момент нет публичных данных об активной эксплуатации этой проблемы, однако подобные ошибки в системах управления сетью часто становятся целью злоумышленников из-за высокого уровня привилегий, который они предоставляют. FortiManager используется для централизованного управления межсетевыми экранами FortiGate, и компрометация этой системы фактически даёт контроль над всей управляемой инфраструктурой.

Уязвимость также привлекает внимание к проблеме безопасности цепочки поставок и доверия между компонентами сетевой инфраструктуры. Механизмы аутентификации устройств, основанные на сертификатах, должны быть настроены строго и проверяться на соответствие рекомендациям производителя. Администраторам FortiManager стоит пересмотреть правила выдачи и хранения сертификатов, а также убедиться, что опция проверки серийных номеров включена во всех подключаемых устройствах.

После установки обновлений следует провести проверку целостности конфигураций FortiManager и FortiGate, чтобы убедиться в отсутствии следов несанкционированных изменений. В случае подозрений на компрометацию рекомендуется перевыпустить сертификаты для всех управляемых устройств и пересмотреть журналы доступа к системе.

Разработчики Fortinet оперативно отреагировали на обнаруженную проблему, выпустив исправления в течение короткого времени после подтверждения уязвимости. Пользователям затронутых версий стоит незамедлительно спланировать обновление, принимая во внимание возможные простои при обновлении системы управления. Учитывая, что FortiManager является ключевым элементом инфраструктуры для многих организаций, промедление с установкой патча может привести к серьёзным последствиям для безопасности всей сети.

Ссылки

Комментарии: 0