Fortinet תיקנה חולשה במוצר FortiWeb, חומת אש שנועדה להגן על אפליקציות אינטרנט, שמאפשרת לתוקף מזוהה להריץ פקודות על מערכת ההפעלה של ההתקן. הציון שלה הוא 7.2, והיא נכללת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
מדובר בהזרקת פקודות מערכת. חלק מהממשק של FortiWeb מקבל ערך מהמשתמש ומעביר אותו הלאה לפקודת מערכת הפעלה בלי לסנן אותו כראוי. תוקף שכותב את הערך בצורה מתאימה משתיל בתוכו פקודה משלו, וההתקן מריץ אותה.
התקיפה מחייבת חשבון בעל הרשאות גבוהות על ההתקן, כפי שמשקף גם ניקוד החולשה. זו אינה פרצה שמאפשרת לזר מוחלט להיכנס, אבל בידי מי שכבר יש לו דריסת רגל, היא הופכת גישה מוגבלת לשליטה על המערכת שמתחת לממשק, דרך שרשור בקשות HTTP או פקודות CLI.
מי מושפע?
ארגונים שמפעילים FortiWeb בגרסאות 7.0 עד 8.0. FortiWeb מוצב בדרך כלל בקו הראשון מול אפליקציות אינטרנט חשופות, ובישראל מוצרי Fortinet נפוצים בארגונים רבים, כך שהחולשה רלוונטית לרשתות ארגוניות ולא למשתמשים ביתיים.
האם מנוצלת בפועל?
כן. ב-18 בנובמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, המאגד חולשות שקיימות לגביהן עדויות לניצול פעיל.
מה עושים?
עדכנו את FortiWeb לגרסה מתוקנת לפי הענף שבשימוש: 7.0.12, 7.2.12, 7.4.11, 7.6.6 או 8.0.2 ומעלה. הפרטים מופיעים בהודעת האבטחה של Fortinet.
מכיוון שהניצול דורש חשבון מזוהה, כדאי לצמצם את מספר המשתמשים בעלי ההרשאות הגבוהות על ההתקן ולוודא שאין ביניהם חשבונות ישנים או משותפים. עד להתקנת העדכון בדקו את יומני הפעילות לאיתור פקודות חריגות שהורצו דרך הממשק.