В FortiManager обнаружена уязвимость неправильного контроля доступа (CWE-284): администратор может обойти процесс утверждения workflow-сессий через специально сформированные HTTP/HTTPS-запросы. CVSSv3 4.7, бюллетень FG-IR-26-171.
Мнение эксперта
- Для российских заказчиков, использующих FortiManager, обновление критично, но из-за ограничений поставок необходимо проверить доступность патча через имеющиеся каналы поддержки.
- Интеграторам нужно включить задачу по обновлению FortiManager в план работ и проверить, не сконфигурированы ли workflow-сессии с избыточными правами.
- Уязвимость низкой критичности (4.7), но она закрывает пробел в control plane, поэтому патчи стоит ставить в ближайшее регламентное окно.