חולשה חמורה במוצר FortiWeb של Fortinet מאפשרת לתוקף לא מזוהה להריץ פקודות ניהול על ההתקן דרך בקשת רשת בנויה במיוחד. הציון שלה הוא 9.8, מהגבוהים שיש, והיא כבר בניצול נרחב.

מה החולשה?

מדובר במעבר נתיב, טכניקה שבה תוקף מנסח נתיב קובץ שמפנה החוצה מהתיקייה שההתקן ציפה לה ומגיע למקום אחר במערכת. כאן הפגם מאפשר לעקוף את שלב ההזדהות ולהגיע לפעולות ניהול שאמורות להיות שמורות למנהל בלבד.

התוצאה חמורה במיוחד בגלל מה שלא נדרש: אין צורך בשם משתמש, אין צורך בסיסמה ואין צורך בפעולה של קורבן. תוקף ששולח בקשת HTTP או HTTPS מתאימה יכול לבצע פקודות ניהוליות על ההתקן מרחוק, ובכלל זה יצירת חשבונות בעלי הרשאות.

מי מושפע?

ארגונים שמפעילים FortiWeb בגרסאות 7.0 עד 8.0. ההתקן משמש כחומת אש מול אפליקציות אינטרנט, ולכן הוא לרוב חשוף לאינטרנט מעצם תפקידו, מה שמגדיל את החשיפה. בישראל מוצרי Fortinet רווחים בארגונים, כך שהחולשה נוגעת למספר רב של רשתות.

האם מנוצלת בפועל?

כן. החולשה נוספה כבר ב-14 בנובמבר 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי הן מנוצלות. מועד התיקון שנקבע לה היה קצר במיוחד, שבעה ימים בלבד, מה שמשקף את חומרת הניצול.

מה עושים?

עדכנו את FortiWeb מיד לגרסה מתוקנת לפי הענף: 7.0.12, 7.2.12, 7.4.10, 7.6.5 או 8.0.2 ומעלה. הפרטים מופיעים בהודעת האבטחה של Fortinet.

מאחר שהחולשה מנוצלת מרחוק ובלי הזדהות, צמצמו ככל האפשר את חשיפת ממשק הניהול לאינטרנט, ואפשרו אליו גישה רק מכתובות מהימנות. אחרי העדכון בדקו אם נוצרו חשבונות מנהל שאינכם מכירים, מפני שיצירת חשבון היא אחת התוצאות הידועות של ניצול החולשה הזאת.