Не стучи в FortiWeb - он уже сломан изнутри

Не стучи в FortiWeb - он уже сломан изнутри

На горизонте очередной пробитый веб-щит: Fortinet признала существование новой уязвимости в FortiWeb и честно призналась — её уже жрут в дикой природе. На этот раз баг с индексом CVE-2025-58034 выглядит не как конец света, но как приятный бонус для тех, кто уже пробрался внутрь. Средняя серьёзность (CVSS 6.7), однако эффекты — вполне несредние: уязвимость позволяет протолкнуть произвольные системные команды через подправленные HTTP-запросы или CLI. В общем, если злоумышленнику удалось залогиниться — дальше он превращается в локального короля, которому достаточно отправить «правильную командочку» и забрать сервер под управление.

Но важно понимать: это не RCE с улицы. Это скорее «премия за успешную аутентификацию». Пройдёшь внутрь — получишь кнопку управления ОС. А значит, эксплуататоры будут комбинировать CVE-2025-58034 с чем-то более мощным: сворованными учётками, сессиями, слабым доступом в панель и уже известными багами FortiWeb.

Fortinet, к счастью, не спит совсем. Проблему «залатали» в целой куче сборок — нужно просто дотянуться до версий повыше. Таблица обновлений выглядит как нежный пинок пользователям: почти все текущие ветки признаны дырявыми, поэтому обновляй всё, что видишь. И лучше вчера.

Также интересный нюанс: исследователь, сообщивший о проблеме, — Jason McFadyen из Trend Micro — явно принёс находку вовремя, но компания как-будто решила немного сыграть в секретность. Это уже вторая история за ноябрь: Fortinet внезапно подтвердила, что другие — куда более критичные — дыры (CVE-2025-64446, CVSS 9.1) тихо закрывались без предупреждений. Патч есть, но никакого публичного шума, техно-паники и криков «закройте всё немедленно». Похоже на попытку действовать незаметно, пока клиенты сами думают, что всё стабильно.

Проблема в том, что такая стратегия выглядит так, будто разработчик «не сообщает плохие новости, чтоб никто не расстроился». В итоге получается наоборот: атаки идут, а админы сидят без информации. VulnCheck уже на это намекнула: скрывая уязвимости, вендор фактически шепчет атакующим: «ребята, вперёд, информация только для вас».

В конце истории появился и официальный государственный кулак: CISA занесла CVE-2025-58034 в каталог активно эксплуатируемых дыр и велела государственным системам закрыть баг не позднее 25 ноября. А это значит лишь одно — атаки уже не единичные, и всё, что стоит не патчить, скоро будет стоять на чьей-то панели управления.

FortiWeb живёт в режиме постоянной погони за собственными заплатками. И тем, кому доверяют защиту сетей, лучше не надеяться на молчание Fortinet — лучше обновляться заранее, регулярно и без веры в «всё будет хорошо». Потому что пока Fortinet «бережёт нервы пользователей», хакеры берут под контроль устройства.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять