СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news
Главная / Кибербезопасность / Статья
Security

Обход процесса email-утверждения в сеансе рабочего процесса

В FortiManager обнаружена уязвимость неправильного контроля доступа (CWE-284): администратор может обойти процесс утверждения workflow-сессий через специально сформированные HTTP/HTTPS-запросы. CVSSv3 4.7, бюллетень FG-IR-26-171.

Мнение эксперта
  • Для российских заказчиков, использующих FortiManager, обновление критично, но из-за ограничений поставок необходимо проверить доступность патча через имеющиеся каналы поддержки.
  • Интеграторам нужно включить задачу по обновлению FortiManager в план работ и проверить, не сконфигурированы ли workflow-сессии с избыточными правами.
  • Уязвимость низкой критичности (4.7), но она закрывает пробел в control plane, поэтому патчи стоит ставить в ближайшее регламентное окно.