Fortinet пусна корекции за сигурност за серия от уязвимости, свързани с автентикацията, в продуктовите си линии FortiWeb, FortiManager и FortiClient, като настоятелно съветва администраторите да инсталират обновленията бързо поради критичността на засегнатите системи.

Най-сериозната от тях, проследявана като CVE-2026-26035, се намира в механизма за влизане във FortiWeb и има CVSS оценка в диапазона от 8.8 до 9.8 в зависимост от източника, което отразява колко лесно може да бъде експлоатирана при неподходяща конфигурация. Според официалното предупреждение на Fortinet, проблемът е свързан с неправилна автентикация (CWE-287), която възниква, когато администраторски акаунт на FortiWeb е конфигуриран за отдалечена автентикация от тип RADIUS с включена настройка „wildcard“.

При тази конфигурация, която не е по подразбиране, устройството може да съпостави всяко потребителско име на отдалечения сървър за автентикация с дефинирана администраторска група. Това на практика позволява на отдалечен атакуващ без автентикация да се впише в GUI/CLI интерфейса на FortiWeb с произволно потребителско име и парола. На практика атакуващият изобщо не трябва да знае или отгатва валидни идентификационни данни, тъй като компрометираната логика върши работата вместо него, предоставяйки му пълен административен контрол над защитната стена за уеб приложения (WAF).

Уязвимостта засяга широк спектър от версии на FortiWeb, включително от 8.0.0 до 8.0.2, от 7.6.0 до 7.6.6, от 7.4.0 до 7.4.11, от 7.2.0 до 7.2.12, както и по-старата линия 7.0.x. Фиксираните версии са FortiWeb 8.0.3, 7.6.7, 7.4.12 и 7.2.13. За организациите, използващи старата версия 7.0.x, се препоръчва да се свържат с поддръжката. Като временно решение Fortinet препоръчва да се деактивира опцията „wildcard“ за администраторските акаунти от отдалечен тип.

Отделна уязвимост от висок клас (CVE-2026-70468, CVSS 8.1) е коригирана във FortiManager. Тя позволява заобикаляне на автентикацията чрез алтернативен път (CWE-288) в протокола FGFM, използван за комуникация с управляваните устройства FortiGate. При специфични условия атакуващият може да се представи за всяко управлявано устройство FortiGate и да манипулира политиките за сигурност. Засегнати са FortiManager и FortiManager Cloud версии 7.6.1, 7.4.3-7.4.5 и 7.2.5-7.2.9, а корекциите са налични съответно в 7.6.2, 7.4.6 и 7.2.10.

Освен това Fortinet отстрани и сериозен буферен препълване (buffer overflow) в FortiClient за Windows (CVE-2026-70465). Тази уязвимост позволява на атакуващ, който може да прихваща или подправя DNS отговори, да изпълни произволен код на целевата крайна точка чрез специално създадени мрежови пакети.