Fortinet heeft dinsdag 26 beveiligingsadviezen uitgebracht waarin 27 kwetsbaarheden in diverse producten worden beschreven, waaronder twee met een kritieke ernst in FortiSandbox. De eerste kritieke kwetsbaarheid, geregistreerd als CVE-2026-39813, betreft de FortiSandbox JRPC API en maakt het mogelijk voor aanvallers om authenticatie te omzeilen. De tweede, CVE-2026-39808, is een kwetsbaarheid voor OS command injection waarmee willekeurige code of commando’s uitgevoerd kunnen worden. Beide kwetsbaarheden hebben een CVSS-score van 9,1 en kunnen zonder authenticatie worden misbruikt via speciaal opgemaakte HTTP-verzoeken.
Daarnaast heeft Fortinet ook CVE-2026-22828 gepatcht, een buffer overflow in FortiAnalyzer Cloud met een hoge ernst die eveneens zonder authenticatie kan leiden tot remote code execution of het uitvoeren van willekeurige commando’s. Volgens Fortinet vergt succesvolle exploitatie aanzienlijke voorbereiding vanwege ASLR en netwerksegmentatie. De kwetsbaarheid kan alleen worden misbruikt als de aanvaller al toegang heeft tot een ander cloudcomponent binnen dezelfde organisatie.
Verder zijn twee SQL-injectieproblemen met hoge ernst opgelost in FortiDDoS-F en FortiClientEMS. Deze kunnen via speciaal samengestelde verzoeken worden misbruikt om willekeurige SQL-query’s op de database uit te voeren, maar vereisen wel authenticatie. De overige gepatchte kwetsbaarheden variëren van middelmatige tot lage ernst en betreffen onder meer service discovery, XSS-aanvallen, code-executie, informatielekken, path traversal, bestandsmanipulatie, gebruikersomleidingen, configuratietampering, denial-of-service, database dump decryptie, credential leaks, authenticatie-omzeiling en willekeurige directoryverwijdering.
Fortinet meldt dat er geen aanwijzingen zijn dat deze kwetsbaarheden al in het wild worden misbruikt. Meer details zijn beschikbaar op de PSIRT advisories-pagina van Fortinet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *