В FortiSandbox, FortiSandbox Cloud и PaaS обнаружена уязвимость CWE-284: некорректный контроль доступа позволяет неавторизованному атакующему получать чувствительные данные через HTTP-запросы. CVSS 8.9.
Мнение эксперта
- В российских контурах, где FortiSandbox часто используется без официальной поддержки, уязвимость повышает риски компрометации и требует срочной ревизии конфигураций.
- Интеграторам необходимо немедленно применить патчи Fortinet, а если обновление невозможно — изолировать веб-интерфейс от внешних сетей и усилить мониторинг.
- Раскрытие NAT-правил дает атакующему карту внутренней сети, что упрощает последующие целенаправленные атаки на инфраструктуру заказчика.