חולשה חמורה ב-FortiWeb, מוצר חומת האש ליישומי אינטרנט של חברת Fortinet, מאפשרת לתוקף לא מזוהה להריץ פקודות מול מסד הנתונים של המוצר דרך בקשת רשת רגילה, בלי שם משתמש וסיסמה. Fortinet דירגה אותה 9.8 מתוך 10, והיא כבר מנוצלת בפועל. עדכון של FortiWeb סוגר אותה.

מה החולשה?

מדובר בחולשה מסוג SQL Injection, מצב שבו שדה קלט שהמוצר מקבל בבקשה אינו מסונן כראוי, כך שתוקף יכול להבריח לתוכו פקודות למסד הנתונים במקום נתונים רגילים. FortiWeb מעביר את מה שהגיע בבקשת הרשת אל מסד הנתונים הפנימי שלו כאילו היה חלק מפקודה, והתוקף שולט במה שירוץ שם.

מכיוון שאין צורך בהזדהות, כל מי שיכול להגיע אל המוצר דרך הרשת יכול לנסות, וזו הסיבה לדירוג הגבוה. קוד שמדגים את הניצול כבר פורסם בפומבי, מה שמסביר את המהירות שבה עברו תוקפים לנצל את החולשה.

מי מושפע?

FortiWeb הוא מוצר ארגוני שמגן על שרתי אתרים ויישומי אינטרנט, ולא מוצר ביתי. בישראל הוא נמצא בעיקר בארגונים, בחברות ובגופים שמריצים אתרים ושירותים מקוונים משלהם, וכמעט אף משתמש ביתי אינו מפעיל אותו. הגרסאות המושפעות הן 7.0.0 עד 7.0.10, 7.2.0 עד 7.2.10, 7.4.0 עד 7.4.7 ו-7.6.0 עד 7.6.3.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ונוספה אליו ב-18 ביולי 2025. בשילוב עם קוד ניצול פומבי, המשמעות היא סכנה מיידית ולא תיאורטית.

מה עושים?

עדכנו את FortiWeb לגרסה מתוקנת בהתאם לענף שבו אתם: 7.0.11 ומעלה, 7.2.11 ומעלה, 7.4.8 ומעלה או 7.6.4 ומעלה. עד שהעדכון מותקן, צמצמו ככל האפשר את החשיפה של ממשק הניהול של המוצר לאינטרנט. הצעדים המדויקים והעדכונים מופיעים בהודעת האבטחה של Fortinet. מכיוון שהחולשה כבר נוצלה, כדאי גם לעבור על יומני המוצר ולחפש בקשות חשודות שקדמו לעדכון.