Immagine illustrativa generata con AI
Fortinet corregge falle critiche in FortiWeb e FortiManager
Fortinet ha pubblicato aggiornamenti di sicurezza per otto vulnerabilità distribuite tra FortiWeb, FortiManager, FortiClientWindows, FortiOS e FortiSIEM.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Aggiornamenti per otto vulnerabilità
Fortinet ha pubblicato aggiornamenti di sicurezza per otto vulnerabilità distribuite tra FortiWeb, FortiManager, FortiClientWindows, FortiOS e FortiSIEM. L’annuncio è stato rilevato il 13 agosto 2026.
Le quattro falle descritte con maggiore dettaglio riguardano autenticazione, bypass dei controlli di accesso, gestione della memoria ed esposizione a denial of service. Non risultano evidenze di sfruttamento attivo in-the-wild.
Le vulnerabilità più severe interessano FortiWeb e FortiManager, due componenti spesso collocati in posizioni strategiche: il primo protegge applicazioni web, mentre il secondo centralizza la gestione dei dispositivi FortiGate.
FortiWeb: accesso amministrativo con credenziali arbitrarie
La falla CVE-2026-26035 ha un punteggio CVSS 9.8 ed è classificata come CWE-287, cioè autenticazione non corretta. Il vettore è:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Un attaccante remoto non autenticato può accedere alla GUI o alla CLI di FortiWeb usando un nome utente e una password arbitrari. L’impatto potenziale riguarda riservatezza, integrità e disponibilità del sistema.
L’attacco, però, dipende da una configurazione non predefinita. Deve essere attiva l’opzione wildcard per gli account amministrativi. In questo scenario FortiWeb può associare qualunque nome utente ricevuto da un server remoto all’account Remote User.
Se nell’area Admin User Group è presente un gruppo, il dispositivo verifica anche la corrispondenza tra il gruppo dell’utente remoto e quello configurato in User > User Group > Admin Group. Questa logica, destinata a semplificare la gestione degli utenti remoti, può quindi trasformarsi in un percorso di accesso amministrativo non autorizzato.
Le versioni vulnerabili sono:
- FortiWeb 8.0.0–8.0.2
- FortiWeb 7.6.0–7.6.6
- FortiWeb 7.4.0–7.4.11
- FortiWeb 7.2.0–7.2.12
- FortiWeb 7.0.0–7.0.12
Fortinet ha corretto il problema in:
- FortiWeb 8.0.3
- FortiWeb 7.6.7
- FortiWeb 7.4.12
- FortiWeb 7.2.13
Non è indicata, nel materiale disponibile, una versione correttiva per il ramo FortiWeb 7.0.x. Chi non può aggiornare subito deve disabilitare l’impostazione wildcard per gli account amministrativi.
FortiManager: possibile impersonificazione dei FortiGate
La seconda vulnerabilità rilevante è CVE-2026-70468, classificata come CWE-288, ovvero bypass dell’autenticazione attraverso un percorso o un canale alternativo. Il punteggio è CVSS 8.1, con vettore:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
La falla interessa sia FortiManager sia FortiManager Cloud:
- FortiManager 7.6.1
- FortiManager 7.4.3–7.4.5
- FortiManager 7.2.5–7.2.9
- FortiManager Cloud 7.6.1
- FortiManager Cloud 7.4.3–7.4.5
- FortiManager Cloud 7.2.3–7.2.9
La descrizione tecnica disponibile parla di un bypass dell’autenticazione e di un accesso improprio ai controlli autorizzativi. Non chiarisce però il vettore specifico dell’attacco e contiene ancora un segnaposto nella parte dedicata al percorso utilizzato.
Secondo la descrizione operativa, un attaccante remoto può impersonare un dispositivo FortiGate gestito da FortiManager. Lo sfruttamento richiede l’attivazione di una specifica opzione CLI e il possesso di un certificato valido.
Questi prerequisiti aumentano la complessità dell’attacco, riflessa dal parametro AC:H nel vettore CVSS, ma non eliminano il rischio per le infrastrutture che utilizzano la gestione centralizzata. Un’identità dispositivo falsificata potrebbe infatti alterare le operazioni di amministrazione o le relazioni di fiducia tra componenti.
Non sono state indicate le versioni correttive per FortiManager e FortiManager Cloud. Gli amministratori devono quindi verificare gli advisory PSIRT di Fortinet e, nell’immediato, controllare l’opzione CLI richiesta, i certificati validi e le registrazioni dei dispositivi.
FortiClientWindows e Apache: due rischi differenti
La vulnerabilità CVE-2026-70465 riguarda FortiClientWindows ed è classificata come CWE-120, un buffer overflow dovuto alla copia di dati senza un controllo sufficiente sulla dimensione dell’input. Il punteggio è CVSS 8.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Sono interessate queste versioni:
- FortiClientWindows 7.4.0–7.4.3
- FortiClientWindows 7.2.0–7.2.11
Un attaccante non autenticato, nella posizione necessaria per modificare o costruire le risposte DNS destinate al sistema, può inviare pacchetti appositamente elaborati. L’esito possibile è l’esecuzione di codice arbitrario sull’host.
Il vettore richiede un’elevata complessità d’attacco, ma non autenticazione né interazione dell’utente. Le versioni correttive e una procedura di workaround non sono indicate.
L’advisory comprende anche CVE-2026-49975, associata all’attacco HTTP/2 Bomb contro Apache HTTP Server. La falla ha punteggio CVSS 7.5:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
È classificata come CWE-789 e CWE-409. Il problema riguarda un’allocazione di memoria eccessiva nel modulo mod_http e può provocare denial of service tramite richieste HTTP malevole.
NVD indica come interessati:
- Apache HTTP Server precedente alla 2.4.68
- Debian Linux 11.0
La descrizione specifica inoltre l’intervallo Apache HTTP Server 2.4.17–2.4.67. Non sono riportate una versione correttiva, una mitigazione o una scadenza di aggiornamento.
Gli altri prodotti e il contesto KEV
Fortinet ha corretto anche vulnerabilità di severità media e bassa in FortiWeb WAF, FortiOS e FortiSIEM. Per questi difetti non sono disponibili identificativi CVE, versioni coinvolte o release correttive.
Per le quattro CVE descritte non è indicata l’inclusione nel catalogo Known Exploited Vulnerabilities della CISA, né una scadenza CISA associata. Il fatto che non siano segnalati exploit in-the-wild non sostituisce comunque la verifica degli aggiornamenti: FortiWeb può esporre direttamente interfacce amministrative e FortiManager controlla infrastrutture distribuite.
Negli ultimi 90 giorni il catalogo KEV ha incluso anche CVE-2026-34486, il 4 agosto 2026, e CVE-2022-0492, il 2 giugno 2026, per gli stessi vendor Debian e Apache indicati nel contesto dell’advisory. Questi ingressi non dimostrano lo sfruttamento delle nuove vulnerabilità, ma mostrano che componenti dello stesso ecosistema possono essere già oggetto di attività offensiva.
Cosa devono verificare gli amministratori
La priorità immediata è aggiornare FortiWeb almeno alle versioni 8.0.3, 7.6.7, 7.4.12 o 7.2.13, in base al ramo installato. Se l’upgrade deve attendere, la wildcard degli account amministrativi va disabilitata.
Per FortiManager occorre verificare la configurazione CLI richiesta dalla vulnerabilità, i certificati validi e le associazioni tra dispositivi FortiGate e piattaforma di gestione. È inoltre opportuno controllare eventuali registrazioni o attività amministrative anomale.
I sistemi FortiClientWindows devono essere aggiornati seguendo le release correttive pubblicate da Fortinet. Per Apache HTTP Server e Debian occorre applicare gli aggiornamenti indicati dai rispettivi manutentori, poiché le versioni risolutive non sono specificate nel materiale disponibile.
Infine, i team di sicurezza dovrebbero esaminare:
- log di autenticazione e accesso alla GUI o alla CLI di FortiWeb;
- associazioni tra utenti remoti e gruppi amministrativi;
- registrazioni e impersonificazioni di dispositivi FortiGate;
- anomalie nelle risposte DNS ricevute dagli endpoint Windows;
- richieste HTTP anomale e picchi di consumo della memoria sui server Apache.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-26035CRITICAL9.8An Improper Authentication vulnerability [CWE-287] vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.2, FortiWeb 7.6.0 through 7.6.6, FortiWeb 7.4.0 through 7.4.11, FortiWeb 7.2.0 through 7.2.12, FortiWeb 7.0.0 through 7.0.12 may allow a remote unauthenticated attacker to login into the Fortiweb
- CVE-2026-70465HIGH8.1A buffer copy without checking size of input ('classic buffer overflow') vulnerability in Fortinet FortiClientWindows 7.4.0 through 7.4.3, FortiClientWindows 7.2.0 through 7.2.11 may allow an unauthenticated attacker in a position to alter or craft DNS responses to the targeted host to execute arbit
- CVE-2026-70468HIGH8.1A authentication bypass using an alternate path or channel vulnerability in Fortinet FortiManager 7.6.1, FortiManager 7.4.3 through 7.4.5, FortiManager 7.2.5 through 7.2.9, FortiManager Cloud 7.6.1, FortiManager Cloud 7.4.3 through 7.4.5, FortiManager Cloud 7.2.5 through 7.2.9 may allow attacker to
- CVE-2022-0492HIGH7.8A vulnerability was found in the Linux kernel’s cgroup_release_agent_write in the kernel/cgroup/cgroup-v1.c function. This flaw, under certain circumstances, allows the use of the cgroups v1 release_agent feature to escalate privileges and bypass the namespace isolation unexpectedly.
- CVE-2026-34486HIGH7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-49975HIGH7.5Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.
