В FortiOS обнаружена уязвимость (CWE-770), позволяющая неаутентифицированному злоумышленнику вызвать отказ в обслуживании веб-интерфейса медленными HTTP-запросами. CVSS 5.0, патч уже доступен.
Мнение эксперта
- На фоне ухода западных вендоров обновления FortiOS могут быть недоступны через официальные каналы, что повышает риски для российских заказчиков.
- Интеграторам следует проверить версии и применить ограничения на веб-интерфейс, например, по IP-адресам, до установки патча.
- Уязвимость не требует аутентификации, поэтому даже короткое окно эксплуатации может быть использовано для паралича управления.