В FortiWeb найдена уязвимость improper authentication (CWE-287) в Remote Radius Type Admin при нестандартных настройках. Удалённый неавторизованный злоумышленник может войти в GUI/CLI со случайными учётными данными. CVSS 8.8.
Мнение эксперта
- В условиях санкций обновления Fortinet могут быть недоступны, что увеличивает окно риска для российских пользователей FortiWeb.
- Интеграторам стоит провести аудит настроек RADIUS-групп и при невозможности обновления ограничить доступ к интерфейсам управления.
- Уязвимость эксплуатируется без аутентификации, поэтому приоритет — изоляция management-интерфейса от ненадёжных сетей.