Не стучи в FortiWeb - он уже сломан изнутри

Не стучи в FortiWeb - он уже сломан изнутри

На горизонте очередной пробитый веб-щит: Fortinet признала существование новой уязвимости в FortiWeb и честно призналась — её уже жрут в дикой природе. На этот раз баг с индексом CVE-2025-58034 выглядит не как конец света, но как приятный бонус для тех, кто уже пробрался внутрь. Средняя серьёзность (CVSS 6.7), однако эффекты — вполне несредние: уязвимость позволяет протолкнуть произвольные системные команды через подправленные HTTP-запросы или CLI. В общем, если злоумышленнику удалось залогиниться — дальше он превращается в локального короля, которому достаточно отправить «правильную командочку» и забрать сервер под управление.

Но важно понимать: это не RCE с улицы. Это скорее «премия за успешную аутентификацию». Пройдёшь внутрь — получишь кнопку управления ОС. А значит, эксплуататоры будут комбинировать CVE-2025-58034 с чем-то более мощным: сворованными учётками, сессиями, слабым доступом в панель и уже известными багами FortiWeb.

Fortinet, к счастью, не спит совсем. Проблему «залатали» в целой куче сборок — нужно просто дотянуться до версий повыше. Таблица обновлений выглядит как нежный пинок пользователям: почти все текущие ветки признаны дырявыми, поэтому обновляй всё, что видишь. И лучше вчера.

Также интересный нюанс: исследователь, сообщивший о проблеме, — Jason McFadyen из Trend Micro — явно принёс находку вовремя, но компания как-будто решила немного сыграть в секретность. Это уже вторая история за ноябрь: Fortinet внезапно подтвердила, что другие — куда более критичные — дыры (CVE-2025-64446, CVSS 9.1) тихо закрывались без предупреждений. Патч есть, но никакого публичного шума, техно-паники и криков «закройте всё немедленно». Похоже на попытку действовать незаметно, пока клиенты сами думают, что всё стабильно.

Проблема в том, что такая стратегия выглядит так, будто разработчик «не сообщает плохие новости, чтоб никто не расстроился». В итоге получается наоборот: атаки идут, а админы сидят без информации. VulnCheck уже на это намекнула: скрывая уязвимости, вендор фактически шепчет атакующим: «ребята, вперёд, информация только для вас».

В конце истории появился и официальный государственный кулак: CISA занесла CVE-2025-58034 в каталог активно эксплуатируемых дыр и велела государственным системам закрыть баг не позднее 25 ноября. А это значит лишь одно — атаки уже не единичные, и всё, что стоит не патчить, скоро будет стоять на чьей-то панели управления.

FortiWeb живёт в режиме постоянной погони за собственными заплатками. И тем, кому доверяют защиту сетей, лучше не надеяться на молчание Fortinet — лучше обновляться заранее, регулярно и без веры в «всё будет хорошо». Потому что пока Fortinet «бережёт нервы пользователей», хакеры берут под контроль устройства.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась