Hack Alerta

Fortinet corrige falhas críticas de autenticação em FortiWeb e FortiManager

Fortinet libera correções urgentes para falhas críticas de autenticação no FortiWeb e FortiManager, permitindo acesso administrativo não autorizado e exigindo patch imediato.

A Fortinet lançou correções urgentes para uma série de vulnerabilidades relacionadas à autenticação em suas linhas de produtos FortiWeb, FortiManager e FortiClient, alertando administradores para a necessidade de aplicar os patches rapidamente devido à sensibilidade dos sistemas afetados. A falha mais grave, rastreada como CVE-2026-26035, reside no mecanismo de login do FortiWeb e possui uma pontuação CVSS na faixa de 8,8 a 9,8, dependendo da fonte, refletindo o quão fácil seria abusar dela em uma configuração inadequada.

Descoberta e escopo da vulnerabilidade

De acordo com o aviso da Fortinet, a falha é um problema de autenticação inadequada (CWE-287) que surge quando uma conta de administrador do FortiWeb é configurada para autenticação do tipo Remote RADIUS com a configuração de wildcard ativada. Sob essa configuração não padrão, o aparelho pode acabar correspondendo qualquer nome de usuário no servidor de autenticação remoto contra um grupo de administradores definido, efetivamente permitindo que um atacante remoto não autenticado "faça login na GUI/CLI do FortiWeb com um nome de usuário e senha aleatórios", conforme explica a Fortinet.

Na prática, isso significa que um atacante não precisa saber ou adivinhar credenciais válidas, já que a lógica de correspondência quebrada faz o trabalho por eles, entregando o controle administrativo do firewall de aplicativos web. A falha impacta uma ampla gama de lançamentos do FortiWeb, abrangendo versões 8.0.0 a 8.0.2, 7.6.0 a 7.6.6, 7.4.0 a 7.4.11, 7.2.0 a 7.2.12 e a versão mais antiga 7.0.x.

A Fortinet enviou builds corrigidos no FortiWeb 8.0.3, 7.6.7, 7.4.12 e 7.2.13, e organizações que ainda estão executando a linha legada 7.0 são aconselhadas a consultar os canais de suporte para orientação, já que nenhuma versão corrigida foi nomeada para esse ramo.

Vetor e exploração técnica

Onde o patch imediato não é viável, a solução recomendada pela Fortinet é direta: desativar a configuração de wildcard em contas de administrador do tipo Remote, seja através de System > Administrators na GUI ou executando set wildcard disable sob config system admin no CLI. Até a publicação do aviso, a Fortinet não observou exploração ativa da questão no mundo real, mas dada a baixa complexidade do ataque, isso pode mudar rapidamente.

Outra vulnerabilidade igualmente preocupante foi corrigida no FortiManager, a plataforma centralizada que muitas empresas usam para configurar e monitorar frotas de firewalls FortiGate. Rastreada como CVE-2026-70468 e classificada como uma violação de autenticação usando um caminho ou canal alternativo (CWE-288), a falha possui uma pontuação CVSS v3.1 de 8,1. Ela decorre de uma fraqueza no protocolo FGFM que o FortiManager usa para se comunicar com dispositivos FortiGate gerenciados, e a exploração requer uma opção de configuração de CLI específica junto com um certificado válido.

Se essas condições forem atendidas, um atacante poderia se passar por qualquer dispositivo FortiGate sob o gerenciamento desse FortiManager, potencialmente manipulando políticas de firewall em escala. As versões afetadas incluem FortiManager e FortiManager Cloud 7.6.1, 7.4.3 a 7.4.5 e 7.2.5 a 7.2.9, com correções disponíveis em 7.6.2, 7.4.6 e 7.2.10, respectivamente.

Impacto operacional e mitigação

Além disso, a Fortinet abordou um estouro de buffer de alta gravidade no FortiClient para Windows, rastreado como CVE-2026-70465. A falha clássica de cópia de buffer poderia permitir que um atacante não autenticado posicionado para interceptar ou falsificar respostas DNS executasse código arbitrário em um endpoint alvo via pacotes de rede manipulados, afetando o FortiClient Windows 7.4.0 a 7.4.3 e 7.2.0 a 7.2.11.

Considerando o histórico da Fortinet como um alvo recorrente para atores de ameaças oportunistas e vinculados a estados, as equipes de segurança executando FortiWeb, FortiManager ou FortiClient devem tratar essas atualizações como patches de prioridade em vez de manutenção rotineira. A tabela abaixo resume as correções críticas:

CVE ID Produto Afetado Tipo de Vulnerabilidade Versões Corrigidas
CVE-2026-26035 FortiWeb Autenticação inadequada via configuração RADIUS wildcard 8.0.3, 7.6.7, 7.4.12, 7.2.13
CVE-2026-70468 FortiManager Violação de autenticação via protocolo FGFM 7.6.2, 7.4.6, 7.2.10
CVE-2026-70465 FortiClient Windows Estouro de buffer via DNS spoofing Acima de 7.4.3 e 7.2.11

O que os CISOs devem fazer imediatamente

As organizações devem priorizar a atualização do FortiWeb e FortiManager, verificando especificamente a configuração de autenticação RADIUS. Para o FortiClient, a atualização deve ser distribuída via gerenciamento centralizado. A monitoração de logs de autenticação falhos e tentativas de acesso não autorizado deve ser intensificada nas próximas 48 horas, dado o risco de exploração ativa iminente.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.