Radar AI Avatar Transparent

פגיעויות עקיפת הזדהות חמורות ב-FortiWeb וב-FortiManager של Fortinet

פורטינט פרסמה ב-13 באוגוסט 2026 עדכוני אבטחה לשתי פגיעויות עקיפת הזדהות נפרדות — אחת ב-FortiWeb ואחת ב-FortiManager — שמאפשרות לתוקף לעקוף את מנגנון ההתחברות הרגיל. שתי הפגיעויות דורשות תצורה לא-ברירת-מחדל כדי להיות מנוצלות, אבל ארגונים רבים כן מפעילים את ההגדרות הרלוונטיות, ולכן שווה לבדוק חשיפה בהקדם.

מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-26035 FortiWeb 7.0.x–8.0.2 (עם חשבון מנהל מסוג Remote RADIUS ואפשרות Wildcard מופעלת) 9.8 לפי מסדי נתונים חיצוניים; פורטינט עצמה מדרגת את הפגיעות High ולא פרסמה ציון מדויק משלה לא דווח על ניצול בפועל נכון לפרסום תוקן בגרסאות 8.0.3,‏ 7.6.7,‏ 7.4.12 ו-7.2.13
CVE-2026-70468 FortiManager ו-FortiManager Cloud (מנהלים מכשירי FortiGate דרך פרוטוקול FGFM) בין 7.3 ל-8.1 — המקורות אינם עקביים בציון המדויק לא דווח על ניצול בפועל נכון לפרסום לא פורסם מספר גרסה מדויק במקורות המשניים; יש לבדוק מול ה-advisory הרשמי של פורטינט

מה קרה

CVE-2026-26035 ב-FortiWeb נובעת מהגדרה שמאפשרת לחשבון מנהל מסוג Remote RADIUS להתאים כל שם משתמש שמגיע משרת ה-RADIUS החיצוני לקבוצת הרשאות מוגדרת מראש (אפשרות Wildcard). כשההגדרה הזו מופעלת — היא כבויה כברירת מחדל — תוקף מרוחק וללא הזדהות יכול להתחבר לממשק הניהול של FortiWeb עם שם משתמש וסיסמה שרירותיים. הפגיעות השנייה, CVE-2026-70468 ב-FortiManager, נעוצה בחולשה בפרוטוקול FGFM שדרכו FortiManager מתקשר עם מכשירי FortiGate שהוא מנהל: תוקף עם תעודה תקפה ותצורת CLI ספציפית יכול להתחזות לכל מכשיר FortiGate מנוהל, ובכך פוטנציאלית לשנות מדיניות פיירוול בהיקף רחב.

לצד השתיים פרסמה פורטינט באותה אצווה גם תיקון לפגיעות buffer overflow ב-FortiClient ל-Windows (CVE-2026-70465), שעלולה לאפשר הרצת קוד מרחוק דרך מניפולציה על תשובות DNS. לאף אחת משלוש הפגיעויות לא דווח על ניצול בפועל נכון למועד הפרסום.

נקודות לשים לב

  • בדקו אם מוגדר אצלכם חשבון מנהל Remote RADIUS ב-FortiWeb עם אפשרות Wildcard מופעלת (System > Administrators) — זו התצורה היחידה שחשופה ל-CVE-2026-26035.
  • אם לא ניתן לעדכן מיד — כיבוי אפשרות ה-Wildcard מנטרל את וקטור התקיפה גם בלי לשדרג גרסה.
  • עדכנו FortiWeb לגרסה 8.0.3,‏ 7.6.7,‏ 7.4.12 או 7.2.13 בהתאם לענף שלכם.
  • ארגונים שמנהלים מכשירי FortiGate דרך FortiManager צריכים לוודא עדכון גם שם — התחזות למכשיר מנוהל עלולה לאפשר שינוי מדיניות פיירוול בלי גישה ישירה למכשיר עצמו.
  • אף אחת מהפגיעויות לא מנוצלת בפועל נכון לעכשיו, כך שאין עדיין סימני זיהוי (IoC) קונקרטיים לחפש בלוגים — העדיפות המעשית היא בדיקת התצורה והתקנת העדכון.

מקורות: SecurityWeek · Fortinet PSIRT — FG-IR-26-158

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.