ΑρχικήUpdatesΗ Fortinet διορθώνει ευπάθειες σε βασικά προϊόντα της

Η Fortinet διορθώνει ευπάθειες σε βασικά προϊόντα της

Η Fortinet δημοσίευσε ένα εκτεταμένο security advisory, αποκαλύπτοντας συνολικά έντεκα ευπάθειες που επηρεάζουν βασικά εταιρικά προϊόντα της. Οι αδυναμίες εντοπίζονται σε πλατφόρμες όπως τα FortiManager, FortiAnalyzer, FortiSwitchAXFixed και FortiSandbox, τα οποία χρησιμοποιούνται ευρέως από επιχειρήσεις για τη διαχείριση και προστασία εταιρικών δικτύων.

Fortinet

Σύμφωνα με την ανακοίνωση, τα κενά ασφαλείας περιλαμβάνουν ένα ευρύ φάσμα τεχνικών προβλημάτων, όπως buffer overflows, παρακάμψεις ελέγχου ταυτότητας, OS command injection και SQL injection. Σε αρκετές περιπτώσεις, ένας απομακρυσμένος εισβολέας θα μπορούσε να εκμεταλλευτεί αυτές τις αδυναμίες για να εκτελέσει αυθαίρετο κώδικα ή να αποκτήσει αυξημένα δικαιώματα πρόσβασης σε ευαίσθητα συστήματα.

Η εξέλιξη αυτή προκαλεί ιδιαίτερη ανησυχία στον χώρο της κυβερνοασφάλειας, καθώς τα προϊόντα της Fortinet χρησιμοποιούνται σε κρίσιμες υποδομές, εταιρικά data centers και περιβάλλοντα διαχείρισης δικτύων παγκοσμίως.

Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες σε HPE Aruba CX switches

Fortinet: Οι ευπάθειες υψηλής σοβαρότητας που απαιτούν άμεση προσοχή

Ανάμεσα στα έντεκα προβλήματα ασφαλείας που εντοπίστηκαν, δύο ξεχωρίζουν λόγω της υψηλής βαθμολογίας σοβαρότητας και της πιθανότητας άμεσης εκμετάλλευσης σε μη ενημερωμένα συστήματα.

Η πρώτη ευπάθεια, με κωδικό CVE-2026-22627, αφορά μια κλασική περίπτωση Buffer Overflow στο πεδίο LLDP OUI του FortiSwitchAXFixed στις εκδόσεις 1.0.0 και 1.0.1. Σε τέτοιου τύπου επιθέσεις, ένας εισβολέας μπορεί να αντικαταστήσει adjacent memory της συσκευής, γεγονός που ενδέχεται να οδηγήσει σε εκτέλεση κακόβουλου κώδικα.

Η δεύτερη σοβαρή ευπάθεια, CVE-2025-54820, επηρεάζει την υπηρεσία ενημερώσεων fgtupdates του FortiManager. Το πρόβλημα εντοπίζεται σε εκδόσεις από 7.4.0 έως 7.4.2 και από 7.2.9 έως 7.2.10. Μέσω ειδικά διαμορφωμένων αιτημάτων ενημέρωσης, ένας εισβολέας θα μπορούσε να ενεργοποιήσει απομακρυσμένη εκτέλεση κώδικα, κάτι που καθιστά το ζήτημα ιδιαίτερα κρίσιμο για οργανισμούς που χρησιμοποιούν κεντρική διαχείριση δικτύου.

Η Fortinet διορθώνει ευπάθειες σε βασικά προϊόντα της

Κενά ασφαλείας σε μηχανισμούς ελέγχου ταυτότητας και MFA

Πέρα από τις ευπάθειες μνήμης, η Fortinet εντόπισε και αρκετά προβλήματα που σχετίζονται με μηχανισμούς ελέγχου ταυτότητας σε FortiManager και FortiAnalyzer.

Μία από τις πιο σημαντικές περιπτώσεις είναι η CVE-2026-22629, η οποία αφορά improper restriction επαναλαμβανόμενων προσπαθειών σύνδεσης. Το πρόβλημα δημιουργεί μια συνθήκη “race condition”, επιτρέποντας σε έναν επιτιθέμενο να επιχειρεί μαζικές προσπάθειες σύνδεσης χωρίς να ενεργοποιείται ο μηχανισμός κλειδώματος λογαριασμού. Αυτό επηρεάζει τις εκδόσεις 7.6.0–7.6.4 του FortiAnalyzer, το FortiAnalyzer Cloud, το FortiManager 7.6.0–7.6.4 και το FortiManager Cloud.

Δείτε επίσης: Νέες ευπάθειες “LeakyLooker” στο Google Looker Studio

Ακόμη πιο ανησυχητική θεωρείται η ευπάθεια CVE-2026-22572, η οποία επιτρέπει την παράκαμψη του ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA) μέσω εναλλακτικών διαδρομών στο GUI των FortiAnalyzer και FortiManager versions 7.6.0–7.6.3. Δεδομένου ότι το MFA αποτελεί βασικό επίπεδο άμυνας για διαχειριστές συστημάτων, η συγκεκριμένη αδυναμία μπορεί να μειώσει δραστικά την αποτελεσματικότητα των μηχανισμών ασφαλείας.

Παράλληλα, η ευπάθεια CVE-2025-68482 αφορά ανεπαρκή επικύρωση πιστοποιητικών TLS κατά τη διαδικασία πιστοποίησης SSO. Σε τέτοια σενάρια, ένας εισβολέας θα μπορούσε να εκτελέσει επίθεση τύπου man-in-the-middle, παρεμβάλλοντας ή αλλοιώνοντας τη διαδικασία ταυτοποίησης.

Command Injection και πιθανή κλιμάκωση προνομίων

Η ευπάθεια CVE-2026-25836 στο FortiSandbox Cloud επιτρέπει σε έναν πιστοποιημένο χρήστη να εκτελέσει αυθαίρετες εντολές μέσω της λειτουργίας ενημέρωσης vmimages.

Το CVE-2025-48418 αποκαλύπτει ένα undocumented CLI feature σε FortiManager και FortiAnalyzer, η οποία θα μπορούσε να χρησιμοποιηθεί για κλιμάκωση προνομίων πέρα από το επιτρεπόμενο επίπεδο πρόσβασης. Επηρεάζει τις εκδόσεις 7.6.0–7.6.3 και σχετικές πλατφόρμες cloud.

Αξιοσημείωτη είναι επίσης η ευπάθεια CVE-2026-22628 στο FortiSwitchAXFixed, η οποία επιτρέπει την παράκαμψη περιορισμών στο shell μέσω συγκεκριμένων διαμορφώσεων SSH.

Η Fortinet διορθώνει ευπάθειες σε βασικά προϊόντα της

Μεσαίας σοβαρότητας ευπάθειες και επιπλέον κίνδυνοι

Η συμβουλευτική οδηγία περιλαμβάνει επίσης αρκετές ευπάθειες μεσαίας σοβαρότητας. Μεταξύ αυτών βρίσκεται η CVE-2025-49784, που αφορά SQL injection στο API JSON-RPC του FortiAnalyzer, καθώς και η CVE-2025-68648, μια ευπάθεια format string στο στοιχείο fazsvcd.

Τέλος, αποκαλύφθηκε η CVE-2025-53608, μια ευπάθεια Cross-Site Scripting (XSS) στον LDAP server option του FortiSandbox (versions 4.4.6–5.0.2).

Δείτε επίσης: CISA: Ευπάθειες SolarWinds, Ivanti και Workspace One στον κατάλογο KEV

Συστάσεις ασφαλείας προς οργανισμούς και διαχειριστές

Οι ειδικοί συνιστούν στους οργανισμούς, που χρησιμοποιούν προϊόντα Fortinet, να προχωρήσουν άμεσα στην εγκατάσταση των διαθέσιμων ενημερώσεων ασφαλείας.

Παράλληλα, προτείνεται ο έλεγχος των δικαιωμάτων διαχειριστών, η επαλήθευση των ρυθμίσεων MFA και ο περιορισμός της πρόσβασης CLI και SSH μόνο σε αξιόπιστους λογαριασμούς. Η συνεχής παρακολούθηση των αρχείων καταγραφής για ασυνήθιστες προσπάθειες σύνδεσης ή δραστηριότητες κλιμάκωσης προνομίων μπορεί επίσης να βοηθήσει στον έγκαιρο εντοπισμό πιθανών επιθέσεων.

Η Fortinet έχει δημοσιεύσει πλήρεις τεχνικές λεπτομέρειες μέσω της πύλης FortiGuard PSIRT, καλώντας τους διαχειριστές συστημάτων να ελέγξουν άμεσα τις εγκατεστημένες εκδόσεις λογισμικού και να εφαρμόσουν τα απαραίτητα μέτρα προστασίας. Σε μια εποχή όπου οι κυβερνοεπιθέσεις αυξάνονται διαρκώς, η έγκαιρη ενημέρωση των συστημάτων παραμένει μία από τις σημαντικότερες γραμμές άμυνας για κάθε οργανισμό.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS