Fortinet закрыла две уязвимости в межсетевом экране для веб-приложений FortiWeb. Одна из них позволяет неаутентифицированному атакующему получить доступ к интерфейсам управления устройства, другая - обойти правила фильтрации трафика. Для обеих проблем уже вышли обновления, сообщается в бюллетенях производителя.
Детали уязвимостей
Первая уязвимость, CVE-2026-26035, связана с некорректной аутентификацией в механизме Remote Radius Type Admin Authentication. Проблема проявляется только при нестандартной конфигурации, когда для административной учётной записи включена опция Wildcard. В таком случае внешний злоумышленник может отправить произвольные имя пользователя и пароль и войти в графический интерфейс или командную строку FortiWeb без действительных учётных данных. В случае успешной эксплуатации атакующий получает полный административный контроль над устройством, что позволяет изменять правила безопасности, отключать защиту или использовать FortiWeb как точку входа в инфраструктуру.
Проблеме присвоен высокий уровень угрозы - оценки CVSS разнятся: в сводном перечне указано 9,8, в детальном описании - 8,8. При этом производитель отмечает, что атакующий должен действовать на сетевом уровне, а уязвимость не является эксплуатируемой в автоматических атаках. Обнаружили проблему во время внутреннего аудита Fortinet.
Вторая уязвимость, CVE-2026-70466, затрагивает компонент WAF, отвечающий за фильтрацию содержимого. Из-за неполного списка запрещённых входных данных злоумышленник может отправить специально сформированный запрос, который обходит политики безопасности. В результате действия, которые WAF должен блокировать, проходят без ограничений. Это может подорвать защиту веб-приложений, стоящих за FortiWeb, и привести к несанкционированному доступу или выполнению нежелательных операций. Уязвимость получила средний уровень угрозы: CVSS 4,8. Её обнаружил внешний исследователь Жуй Си из Пекинского университета почты и телекоммуникаций в рамках программы ответственного раскрытия.
Обе уязвимости затрагивают широкий диапазон версий FortiWeb: от 7.2 до 8.0. Для каждой из них производитель выпустил обновления. В частности, для FortiWeb 8.0 исправление доступно в версии 8.0.3, для 7.6 - в 7.6.7, для 7.4 - в 7.4.12, для 7.2 - в 7.2.13. Вторая проблема устраняется в версиях 8.0.3, 7.6.6 и выше, а для веток 7.4 и 7.2 требуется переход на более новые релизы.
До установки обновлений администраторам, использующим удалённую аутентификацию Radius с опцией Wildcard, рекомендуется отключить эту опцию для всех учётных записей типа Remote. Это можно сделать через графический интерфейс или командную строку. Для уязвимости, связанной с обходом WAF, Fortinet предлагает виртуальный патч, доступный в обновлении базы сигнатур FMWP. Однако виртуальный патч лишь временная мера, полноценное исправление требует обновления прошивки.
FortiWeb - это межсетевой экран уровня веб-приложений, который используется для защиты сайтов и API от атак, включая внедрение SQL-кода, межсайтовый скриптинг и другие угрозы. Компрометация такого устройства означает потерю доверия ко всей защищаемой инфраструктуре. Атакующий, получивший контроль над WAF, может не только отключить защиту, но и использовать его для проникновения вглубь сети.
Поскольку обе уязвимости не требуют аутентификации, они привлекательны для злоумышленников, ищущих легкодоступные цели. Отсутствие сведений о реальной эксплуатации не снижает риска: подобные проблемы часто включаются в арсенал киберпреступников после публикации технических деталей. Организациям, использующим FortiWeb, следует проверить установленные версии и запланировать обновление в кратчайшие сроки. Особое внимание стоит уделить устройствам, доступным из интернета, - для них риск выше.
Fortinet традиционно оперативно выпускает исправления, однако практика показывает, что многие администраторы задерживают установку обновлений на недели и месяцы. В случае с FortiWeb такая задержка может стоить безопасности всех веб-ресурсов компании. Регулярное обновление WAF и контроль конфигурации административных учётных записей - базовые, но необходимые шаги для поддержания защищённости периметра.
Разработчики уже выпустили исправления, пользователям рекомендуется установить их сразу после проверки совместимости. При невозможности быстрого обновления следует применить временные меры, указанные в бюллетене. Уязвимости затрагивают только определённые конфигурации, но обход WAF не требует особых условий, поэтому промедление с обновлением неоправданно.
Ссылки
- https://fortiguard.fortinet.com/psirt/FG-IR-26-157
- https://fortiguard.fortinet.com/psirt/FG-IR-26-158