В FortiSOAR найдена уязвимость некорректного контроля доступа (CWE-284), позволяющая аутентифицированному атакующему без каких-либо прав подписываться на Websocket-потоки и отправлять широковещательные сообщения (CVSS 4.9).
Мнение эксперта
- Из-за санкционных ограничений получение официального патча в РФ может быть затруднено — проверьте действующие каналы поддержки и прямые поставки.
- При невозможности быстрого обновления следует ограничить доступ к Websocket-подсистеме FortiSOAR с помощью сетевых экранов и ужесточить политики прав пользователей.
- Уязвимость подчёркивает важность сегментации платформ оркестрации: не доверяйте любым аутентифицированным учётным записям без явной необходимости.