Fortinet Ürünlerinde Kritik Açıklar Ortaya Çıktı: FortiWeb Ele Geçirilebiliyor
Fortinet’in FortiWeb, FortiManager, FortiClientWindows, FortiOS ve FortiPAM ürünlerinde saldırganların kimlik doğrulamasını aşmasına veya uzaktan kod çalıştırmasına yol açabilecek güvenlik açıkları tespit edildi. FortiWeb güvenlik açığı olarak öne çıkan CVE-2026-26035, belirli RADIUS yapılandırmalarında saldırganların geçerli bir hesap bilgisine ihtiyaç duymadan yönetim arayüzüne erişmesine izin verebiliyor. Fortinet, etkilenen ürünler için güvenlik güncellemelerini yayınlarken kurumların kullandıkları sürümleri kontrol ederek ilgili yamaları uygulamasını öneriyor.
FortiWeb’de Kimlik Doğrulama Mekanizması Aşılabiliyor
FortiWeb üzerinde bulunan CVE-2026-26035, uzaktan RADIUS tabanlı Admin kimlik doğrulamasının belirli standart dışı yapılandırmalarında ortaya çıkıyor. Saldırganlar, zafiyet bulunan sistemlerde rastgele kullanıcı adı ile parola kullanarak FortiWeb’in GUI veya CLI yönetim arayüzüne erişebiliyor. CVSS 3.x puanı 8,8 olarak hesaplanan açık, yüksek önem derecesine sahip güvenlik sorunları arasında bulunuyor.
FortiWeb, internet üzerinden çalışan uygulamaların güvenliğini sağlamak amacıyla kullanılan web uygulaması güvenlik duvarı platformu olduğu için yönetim arayüzüne yetkisiz erişim ciddi sonuçlar doğurabiliyor. Bir saldırganın yönetim katmanına ulaşması, yalnızca web uygulamasının trafiğini incelemekle sınırlı kalmayıp güvenlik politikaları ile cihaz yapılandırmasının değiştirilmesine kadar ilerleyebilecek bir saldırı zincirinin başlangıcı olabilir.
FortiManager ile FortiManager Cloud ürünlerinde tespit edilen CVE-2026-70468, alternatif bir kanal üzerinden kimlik doğrulamanın atlatılmasına neden olabiliyor. Saldırganın özel hazırlanmış FGFM istekleri göndermesi ve geçerli bir sertifikaya sahip olması halinde FortiManager tarafından yönetilen herhangi bir FortiGate cihazını taklit edebilmesi söz konusu olabiliyor.
CVE-2026-70468 için CVSS 3.x puanı 7,8 olarak açıklanıyor. Açığın etkisi özellikle çok sayıda FortiGate cihazını merkezi olarak yöneten kuruluşlarda önem kazanıyor çünkü FortiManager üzerindeki yetkisiz bir işlem, tek bir cihaz yerine daha geniş bir güvenlik altyapısına yönelik risk oluşturabiliyor.
FortiClient for Windows tarafında ortaya çıkarılan CVE-2026-70465, DNS yanıtlarının saldırgan tarafından değiştirilmesini veya manipüle edilmesini gerektiren bir saldırı senaryosuna dayanıyor. Uygulamanın bellek kopyalama işlemi sırasında girdinin boyutunu yeterince doğrulamaması, saldırgan tarafından hazırlanmış paketlerin hedef sistemde keyfî kod çalıştırmasına yol açabiliyor.
CVE-2026-70465 için belirlenen CVSS 3.x puanı 7,3 seviyesinde bulunuyor. Saldırının gerçekleşebilmesi için hedef sisteme yönelik DNS yanıtlarının manipüle edilebilmesi gerektiğinden zafiyetin kullanım koşulları FortiWeb’deki kimlik doğrulama açığından farklılaşıyor.
Fortinet, söz konusu güvenlik açıklarını gidermek amacıyla etkilenen ürünler için güncellenmiş sürümler yayınladı. Kuruluşların yalnızca ürün adını kontrol etmesi yeterli olmayacağı için kullanılan FortiWeb, FortiManager, FortiClientWindows, FortiOS ve FortiPAM sürümlerinin güvenlik duyurularındaki etkilenen sürüm listeleriyle karşılaştırılması gerekiyor.
Kurumsal BT ekipleri özellikle internetten erişilebilen yönetim arayüzlerini öncelikli olarak incelemeli. FortiWeb veya FortiManager gibi merkezi güvenlik bileşenlerinde yapılan yetkisiz değişiklikler, saldırganların ağ içerisindeki diğer sistemlere ulaşmasını kolaylaştırabileceği için yama yönetiminin yanı sıra yönetim erişimlerinin sınırlandırılması da önem taşıyor.
Fortinet ekosistemindeki açıkların farklı saldırı yöntemleri gerektirmesi, kurumların tek bir güvenlik kontrolüne güvenmemesi gerektiğini gösteriyor. Yönetim arayüzlerinin dış erişime kapatılması, sertifika kullanımının kontrol edilmesi, DNS altyapısının izlenmesi ve güncel ürün sürümlerinin kullanılması, yamaların uygulanmasına ek koruma katmanları sağlayabilir.
Fortinet müşterileri açısından öncelik, kullanılan ürünlerin sürüm envanterini çıkararak ilgili güvenlik düzeltmelerinin uygulanması olacak. Özellikle merkezi yönetim sunucuları ile internet üzerinden erişilebilen güvenlik cihazlarında geciken güncellemeler, tek bir zafiyetin daha geniş bir kurumsal altyapıya taşınmasına zemin hazırlayabileceği için güvenlik ekiplerinin bu ürünleri olağan yama takviminden daha yüksek öncelikle değerlendirmesi gerekiyor.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0