| 風險等級: | 高度威脅 |
| 摘 要: | 弱點通告:Fortinet 發布多個產品的安全公告,建議請管理者儘速評估更新! |
| 影響系統: | FortiWeb 7.2.12 (含)之前版本FortiWeb 7.4.11 (含)之前版本FortiWeb 7.6.6 (含)之前版本FortiWeb 8.0.2 (含)之前版本FortiManager 7.2.9 (含)之前版本FortiManager 7.4.5 (含)之前版本FortiManager 7.6.1 (含)之前版本FortiManager Cloud 7.2.9 (含)之前版本FortiManager Cloud 7.4.5 (含)之前版本FortiManager Cloud 7.6.1 (含)之前版本FortiPAM 1.8.2 (含)之前版本FortiProxy 7.6.5 (含)之前版本FortiSwitch-Manager 7.6.0 (含)之前版本FortiOS 7.6.6 (含)之前版本 |
| 解決辦法: | 請參考 Fortinet 官方網站的說明並更新至建議版本: (1) FortiWeb 7.2.13 (含)之後版本 (2) FortiWeb 7.4.12 (含)之後版本 (3) FortiWeb 7.6.7 (含)之後版本 (4) FortiWeb 8.0.3 (含)之後版本 (5) FortiManager 7.2.10 (含)之後版本 (6) FortiManager 7.4.6 (含)之後版本 (7) FortiManager 7.6.2 (含)之後版本 (8) FortiManager Cloud 7.2.10 (含)之後版本 (9) FortiManager Cloud 7.4.6 (含)之後版本 (10) FortiManager Cloud 7.6.2 (含)之後版本 (11) FortiPAM 1.8.3 (含)之後版本 (12) FortiProxy 7.6.6 (含)之後版本 (13) FortiSwitch-Manager 7.6.1 (含)之後版本 (14) FortiOS 7.6.7 (含)之後版本 |
| 細節描述: | Fortinet 近日發布更新,以解決多個產品 FortiWeb、FortiManager、FortiPAM、FortiProxy、FortiSwitch-Manager 及 FortiOS 的安全性弱點。 CVE-2026-26035:CVSS 8.8 FortiWeb 存在驗證不當弱點。該弱點可能允許遠端攻擊者,透過特定非預設設定的環境,以隨機使用者名稱和密碼登入 FortiWeb GUI/CLI 情況。 CVE-2026-70468:CVSS 7.3 FortiManager 及 FortiManager Cloud 存在驗證弱化弱點。該弱點可能允許遠端未經身份驗證的攻擊者,透過特製 FGFM 請求與特定 CLI 設定,繞過驗證並冒充管理的 FortiGate 設備情況。 CVE-2026-49975:CVSS 5.8 FortiPAM、FortiProxy、FortiSwitch-Manager 的 Apache HTTP Server 存在資源耗盡弱點(HTTP/2 Bomb)。該弱點可能允許攻擊者,透過傳送惡意 HTTP 請求造成阻斷服務(DoS)情況。 CVE-2026-71407:CVSS 5.1 FortiOS 存在堆疊緩衝區溢位弱點。該弱點可能允許能繞過堆疊防護及 ASLR 的未驗證攻擊者,透過外顯代理伺服器(需以 Kerberos 驗證並啟動 SOCKS)處理假造的 sockets,執行任意程式碼或指令情況。 CVE-2026-71408:CVSS 5.0 FortiOS 存在阻斷服務弱點。該弱點可能允許未經身份驗證的攻擊者,透過傳送假造的 HTTP 請求,在 Web 介面發動慢速 HTTP 阻斷服務攻擊情況。 |
| 參考資訊: | iThome Fortinet |