В FortiMonitorOnSight выявлена уязвимость (CWE-540, CVSS 9.6): JWT-токены подписаны статическим ключом, что позволяет удалённому атакующему обойти аутентификацию. Системным интеграторам рекомендуется срочно обновить продукт.
Мнение эксперта
- Уязвимость связана со статическим ключом подписи JWT, что позволяет полностью обойти механизм аутентификации без учётных данных.
- На российском рынке важно оценить доступность обновлений с учётом санкционных ограничений и возможных сложностей с поддержкой Fortinet.
- Интеграторам следует немедленно ограничить доступ к веб-интерфейсу и запланировать обновление или миграцию на альтернативные решения.