Переполнение буфера в FortiClient позволяет выполнить код через DNS-ответы

Fortinet FortiClient

Уязвимость в FortiClient для Windows, связанная с обработкой DNS-ответов, позволяет неаутентифицированному атакующему выполнить произвольный код на устройстве. Проблема вызвана ошибкой копирования данных в буфер без проверки размера входных данных. Fortinet выпустила обновления для версий, подверженных этой ошибке.

Уязвимость CVE-2026-70465

Уязвимость классифицирована как переполнение буфера. Атакующий, способный перехватывать или подделывать DNS-ответы для целевого компьютера, может отправить специально сформированный пакет. При успешной эксплуатации это приводит к выполнению произвольного кода в контексте приложения FortiClient. Таким образом, злоумышленник получает возможность повлиять на работу компонента безопасности, установленного на системе.

Затронуты версии FortiClient для Windows 7.4.0-7.4.3 и 7.2.0-7.2.11. Версия 8.0 не подвержена проблеме. Для устранения уязвимости разработчики выпустили обновления 7.4.4 и 7.2.12. В качестве временной меры рекомендуется отключить фильтрацию на основе приложений в конфигурации VPN FortiClient EMS, что предотвращает эксплуатацию до установки патча.

Уязвимость обнаружил исследователь Нir Chako из компании Pentera. Сведения переданы в рамках программы ответственного раскрытия. Оценка по шкале CVSS составляет 8,1 балла, что соответствует высокому уровню опасности. На момент публикации данных об эксплуатации этой уязвимости нет.

Ошибка возникает из-за классического переполнения буфера при обработке DNS-ответов. Это означает, что приложение копирует данные без контроля их размера, что приводит к перезаписи памяти. Подобные уязвимости часто используются для запуска вредоносного кода и могут быть использованы в атаках на конечные точки. Для защиты устройств рекомендуется обновить FortiClient до актуальных версий.

Пользователям стоит обратить внимание на то, что атакующему необходимо находиться в позиции, позволяющей изменить или подменить DNS-ответы. Это возможно в локальной сети, при использовании публичных Wi-Fi сетей или при компрометации DNS-сервера. Поэтому угроза особенно актуальна для удалённых сотрудников и пользователей, подключающихся к корпоративным ресурсам через ненадёжные сети.

Fortinet советует администраторам развернуть обновления в кратчайшие сроки, так как уязвимость может позволить злоумышленнику получить контроль над системой. В случае невозможности немедленного обновления следует применить указанную временную меру. Отключение фильтрации на основе приложений в настройках VPN снижает возможность эксплуатации, но не является полноценной заменой патча.

Уязвимость CVE-2026-70465 затрагивает широко используемый корпоративный VPN-клиент, что делает её потенциально привлекательной для злоумышленников. Подобные ошибки в обработке сетевых пакетов подчёркивают важность своевременного обновления клиентского ПО безопасности. Разработчики уже выпустили исправления, и пользователям рекомендуется установить их как можно быстрее.

Регулярное обновление и контроль целостности конфигураций остаются ключевыми мерами защиты от подобных угроз. Даже компоненты безопасности могут содержать уязвимости, ведущие к выполнению кода, поэтому поддержание актуальных версий программного обеспечения остаётся основным способом снижения рисков. Устранение этой проблемы в FortiClient - ещё один шаг к повышению безопасности корпоративных сетей.

Ссылки

Комментарии: 0