Fortinet פרסמה חולשה ב-FortiOS, מערכת ההפעלה של חומות האש והשערים שלה, שמאפשרת לתוקף לעקוף תיקון קודם שנועד לחסום שיטת התמדה על מכשירים שנפרצו. כדי לנצל אותה, התוקף כבר צריך להיות בתוך המכשיר. היא נכנסה לרשימת החולשות המנוצלות בפועל של CISA ב-27 ביולי 2026.

מה החולשה?

בהתקפות קודמות על מכשירי Fortinet, תוקפים השאירו לעצמם דלת אחורית בעזרת קישור סימבולי, קיצור דרך במערכת הקבצים שמצביע על מקום אחר וכך שרד גם אחרי ניקוי. Fortinet פיתחה תיקון שחוסם את השיטה הזאת, והחולשה הנוכחית מאפשרת לעקוף דווקא אותו: תוקף שכבר השיג גישה למערכת הקבצים של המכשיר יכול, בעזרת בקשות HTTP מעוצבות, לחשוף מידע רגיש למרות התיקון.

חשוב להבין את סדר הדברים: זו אינה חולשה שפורצת מכשיר תקין מאפס. היא רלוונטית רק למכשיר שכבר נפרץ קודם דרך חולשה אחרת. לכן הציון שלה בינוני, 5.9, אבל בפועל היא חלק משרשרת התקפה על מכשירי קצה, ומכשיר קצה שנפרץ הוא בעיה חמורה בפני עצמה.

מי מושפע?

מושפעים מכשירי Fortinet שמריצים FortiOS בגרסאות 6.4 עד 7.4.6 וכן 7.6.0 עד 7.6.1. אלה חומות אש ושערי גישה ארגוניים, לא ציוד ביתי. בישראל, שבה מכשירי Fortinet נפוצים מאוד בקצה הרשת של ארגונים, זו חולשה שצוותי אבטחה צריכים להתייחס אליה, במיוחד אם יש חשד שהמכשיר נחשף להתקפה בעבר.

האם מנוצלת בפועל?

כן. ב-27 ביולי 2026 הכניסה CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שסוכנות הסייבר האמריקאית יודעת שתוקפים מנצלים בשטח. מכיוון שהניצול מניח שהמכשיר כבר נפרץ, הופעתה ברשימה היא גם תזכורת שמכשירי Fortinet היו יעד להתקפות פעילות.

מה עושים?

עדכנו את FortiOS לגרסה 7.4.7 ומעלה, או לגרסה 7.6.2 ומעלה בענף 7.6, לפי הודעת היצרן FG-IR-25-934 המקושרת למטה. מכיוון שהחולשה נוגעת למכשירים שייתכן שכבר נפרצו, אל תסתפקו בעדכון: בדקו את המכשיר לעקבות חדירה קודמת, ובראשם קישורים סימבוליים או קבצים שאינם אמורים להיות שם, ושקלו איפוס והחלפת פרטי אימות אם מתעורר חשד. גרסאות FortiOS 7.0 ו-7.2, שאינן נתמכות עוד בענף הזה, מחייבות שדרוג לגרסה נתמכת.