Не стучи в FortiWeb - он уже сломан изнутри

Не стучи в FortiWeb - он уже сломан изнутри

На горизонте очередной пробитый веб-щит: Fortinet признала существование новой уязвимости в FortiWeb и честно призналась — её уже жрут в дикой природе. На этот раз баг с индексом CVE-2025-58034 выглядит не как конец света, но как приятный бонус для тех, кто уже пробрался внутрь. Средняя серьёзность (CVSS 6.7), однако эффекты — вполне несредние: уязвимость позволяет протолкнуть произвольные системные команды через подправленные HTTP-запросы или CLI. В общем, если злоумышленнику удалось залогиниться — дальше он превращается в локального короля, которому достаточно отправить «правильную командочку» и забрать сервер под управление.

Но важно понимать: это не RCE с улицы. Это скорее «премия за успешную аутентификацию». Пройдёшь внутрь — получишь кнопку управления ОС. А значит, эксплуататоры будут комбинировать CVE-2025-58034 с чем-то более мощным: сворованными учётками, сессиями, слабым доступом в панель и уже известными багами FortiWeb.

Fortinet, к счастью, не спит совсем. Проблему «залатали» в целой куче сборок — нужно просто дотянуться до версий повыше. Таблица обновлений выглядит как нежный пинок пользователям: почти все текущие ветки признаны дырявыми, поэтому обновляй всё, что видишь. И лучше вчера.

Также интересный нюанс: исследователь, сообщивший о проблеме, — Jason McFadyen из Trend Micro — явно принёс находку вовремя, но компания как-будто решила немного сыграть в секретность. Это уже вторая история за ноябрь: Fortinet внезапно подтвердила, что другие — куда более критичные — дыры (CVE-2025-64446, CVSS 9.1) тихо закрывались без предупреждений. Патч есть, но никакого публичного шума, техно-паники и криков «закройте всё немедленно». Похоже на попытку действовать незаметно, пока клиенты сами думают, что всё стабильно.

Проблема в том, что такая стратегия выглядит так, будто разработчик «не сообщает плохие новости, чтоб никто не расстроился». В итоге получается наоборот: атаки идут, а админы сидят без информации. VulnCheck уже на это намекнула: скрывая уязвимости, вендор фактически шепчет атакующим: «ребята, вперёд, информация только для вас».

В конце истории появился и официальный государственный кулак: CISA занесла CVE-2025-58034 в каталог активно эксплуатируемых дыр и велела государственным системам закрыть баг не позднее 25 ноября. А это значит лишь одно — атаки уже не единичные, и всё, что стоит не патчить, скоро будет стоять на чьей-то панели управления.

FortiWeb живёт в режиме постоянной погони за собственными заплатками. И тем, кому доверяют защиту сетей, лучше не надеяться на молчание Fortinet — лучше обновляться заранее, регулярно и без веры в «всё будет хорошо». Потому что пока Fortinet «бережёт нервы пользователей», хакеры берут под контроль устройства.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана

10 вопросов ведущему инженеру -программисту в банке

10 вопросов ведущему инженеру -программисту в банке

А в банке можно что-то придумать самому? Нейросети уже пишут код вместо разработчиков?И что нужно знать джуну, чтобы попасть в крупный финтех? Ответы - в нашей новой рубрике «10 вопросов IT-специалисту». Первым на вопросы ответил Роман - ведущий инженер-программист в банке. Без сухой теории - про работу, карьеру, выгорание,