Fortinet corregge un login spurio su FortiWeb e FortiManager

Il punto non è solo una terna di CVE corrette. È che due scelte di fiducia fuori dal default possono trasformare un’appliance di gestione in un punto di accesso più ampio del previsto: in FortiWeb un username remoto può passare per admin, e in FortiManager un dispositivo gestito può essere impersonato. Per chi governa queste piattaforme, la falla sta anche nel modo in cui mappano identità e fiducia, non solo nella pagina di login. CSIRT Italia segnala tre vulnerabilità ad alta gravità in FortiWeb, FortiManager Cloud e FortiClient Windows. FortiWeb è corretto nelle versioni 8.0.3, 7.6.7, 7.4.12 e 7.2.13; FortiManager e FortiManager Cloud nelle versioni successive alle linee affette indicate dall’avviso; FortiClient Windows nelle versioni successive alle 7.4.3 e 7.2.11. Fortinet non segnala sfruttamento in the wild. Per FortiWeb e FortiManager, il rischio utile da conservare è che una configurazione di fiducia errata può allargare l’impatto oltre un singolo server: dal controllo dell’interfaccia di gestione al controllo dell’accesso amministrativo o del piano dispositivi.

Part of the PlainSec briefing for 2026-08-13

Every edition of this story: Fortinet corregge un login spurio su FortiWeb e FortiManager

Sources