Krytyczne luki w Fortinet: nieuwierzytelniony atakujący może przejąć kontrolę
CERT Polska ostrzega przed dwiema krytycznymi podatnościami w FortiAuthenticator i FortiSandbox. Luki umożliwiają zdalne wykonanie kodu bez uwierzytelnienia. Administratorzy powinni niezwłocznie zastosować aktualizacje.
Zespół CERT Polska opublikował ostrzeżenie o dwóch krytycznych podatnościach w produktach firmy Fortinet. Luki oznaczone jako CVE-2026-44277 oraz CVE-2026-26083 umożliwiają nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub poleceń w systemie. Podatności dotyczą odpowiednio systemów FortiAuthenticator i FortiSandbox, w tym wersji chmurowych i PaaS. Dla administratorów korzystających z tych rozwiązań priorytetem powinna być natychmiastowa aktualizacja do wersji wskazanych przez producenta.
Charakterystyka podatności i zagrożenie
Jak wynika z komunikatu CERT Polska, obie podatności wynikają z niewłaściwej kontroli dostępu. W praktyce oznacza to, że atakujący nieposiadający żadnych uwierzytelnień może wysłać specjalnie sformatowane żądania HTTP i przejąć kontrolę nad urządzeniem. W przypadku CVE-2026-44277 zagrożone są FortiAuthenticator w wersjach 8.0.0 oraz 8.0.2, a także wszystkie wydania od 6.5.0 do 6.5.6 oraz od 6.6.0 do 6.6.8. Z kolei CVE-2026-26083 dotyczy FortiSandbox w wersjach od 4.4.0 do 4.4.8 oraz od 5.0.0 do 5.0.1, a także wszystkich wersji FortiSandbox Cloud 23 i 24 oraz wielu wersji FortiSandbox PaaS.
Skala zagrożenia jest wysoka, ponieważ exploit nie wymaga interakcji użytkownika ani posiadania konta w systemie. Wykorzystanie luki może prowadzić do całkowitej kompromitacji urządzenia, a w konsekwencji – do przejęcia kontroli nad segmentem sieci, w którym pracuje podatne oprogramowanie. Fortinet w swoich komunikatach (FG-IR-26-128 oraz FG-IR-26-136) potwierdza te informacje i udostępnia szczegółowe wytyczne dotyczące aktualizacji.
Kto jest narażony i jakie są konsekwencje
Podatności dotyczą przede wszystkim firm i instytucji, które wykorzystują FortiAuthenticator do zarządzania tożsamością i dostępem oraz FortiSandbox do analizy zagrożeń w izolowanym środowisku. Są to narzędzia często stosowane w średnich i dużych organizacjach, w tym w sektorze finansowym, administracji publicznej i telekomunikacji. Atakujący, który uzyska dostęp do FortiAuthenticator, może potencjalnie modyfikować polityki uwierzytelniania, przechwytywać dane logowania lub blokować dostęp uprawnionym użytkownikom. W przypadku FortiSandbox istnieje ryzyko, że atakujący będzie mógł manipulować analizą zagrożeń, ukrywając własne złośliwe próbki lub pozyskując informacje o innych wykrytych zagrożeniach.
Warto podkreślić, że CERT Polska nie informuje o aktywnym wykorzystywaniu tych luk w kampaniach wymierzonych w polskie podmioty. Niemniej jednak, biorąc pod uwagę krytyczny charakter podatności i łatwość potencjalnego ataku, opóźnianie aktualizacji niesie ze sobą poważne ryzyko. Producenci zabezpieczeń regularnie obserwują przypadki, w których exploity dla podobnych luk pojawiają się w publicznych repozytoriach w ciągu kilku dni od publikacji biuletynu.
Zalecane działania i wersje naprawcze
Fortinet udostępnił już poprawki dla obu podatności. Administratorzy powinni jak najszybciej zaktualizować oprogramowanie do następujących wersji:
- FortiAuthenticator: wersje 8.0.3, 6.6.9 lub 6.5.7 (w zależności od głównej gałęzi wydania).
- FortiSandbox: wersje 5.0.2, 4.4.9 lub przejście na aktualne wersje w przypadku rozwiązań Cloud i PaaS.
Przed przystąpieniem do aktualizacji warto sprawdzić, czy w środowisku nie istnieją dodatkowe zależności, które mogą wymagać koordynacji z innymi zespołami. W przypadku systemów produkcyjnych zaleca się wykonanie kopii zapasowej konfiguracji oraz, jeśli to możliwe, przetestowanie łatki w środowisku stagingowym. Po wdrożeniu poprawek należy zweryfikować, czy usługi działają poprawnie i czy nie pojawiły się nowe zdarzenia w logach.
Dla organizacji, które nie mogą natychmiast zastosować aktualizacji, tymczasowym środkiem zaradczym może być ograniczenie dostępu do interfejsów administracyjnych wyłącznie do zaufanych adresów IP oraz zastosowanie reguł firewall blokujących nieautoryzowane żądania HTTP na portach wykorzystywanych przez podatne usługi. Należy jednak pamiętać, że takie działania nie eliminują podatności, a jedynie utrudniają jej wykorzystanie.
Co dalej – monitoring i dobre praktyki
Incydent ten przypomina, jak ważne jest bieżące śledzenie komunikatów bezpieczeństwa producentów oraz ostrzeżeń publikowanych przez CERT Polska. Administratorzy powinni rozważyć subskrypcję powiadomień z Fortinet PSIRT oraz z krajowego zespołu reagowania. Warto również regularnie przeprowadzać przegląd wersji oprogramowania w infrastrukturze, aby uniknąć sytuacji, w której krytyczna luka pozostaje niezałatana przez dłuższy czas.
W przypadku wykrycia jakichkolwiek oznak nieautoryzowanego dostępu lub nietypowej aktywności na urządzeniach Fortinet, należy niezwłocznie skontaktować się z zespołem bezpieczeństwa IT i rozważyć zgłoszenie incydentu do CERT Polska. Szybka reakcja może ograniczyć potencjalne szkody i pomóc w ochronie innych podmiotów przed podobnymi atakami.


