Компания Fortinet предупредила об активной эксплуатации критической уязвимости нулевого дня CVE-2025-64446 в своем брандмауэре для веб-приложений FortiWeb. Уязвимость позволяет неаутентифицированным злоумышленникам создавать учетные записи администраторов и выполнять произвольные команды. Проблема затрагивает широкий спектр версий ПО.
Для защиты необходимо срочно обновить устройства до следующих версий:
FortiWeb 8.0.0 – 8.0.1 (патч: 8.0.2 или выше);
FortiWeb 7.6.0 – 7.6.4 (патч: 7.6.5 или выше);
FortiWeb 7.4.0 – 7.4.9 (патч: 7.4.10 или выше);
FortiWeb 7.2.0 – 7.2.11 (патч: 7.2.12 или выше);
FortiWeb 7.0.0 – 7.0.11 (патч: 7.0.12 или выше).
Если немедленное обновление невозможно, рекомендуется отключить HTTP/HTTPS на интерфейсах управления, доступных из интернета, и ограничить доступ к панели управления только доверенными сетями. Также следует проверить логи и конфигурации на наличие несанкционированных учетных записей.
Для российских компаний доступен к покупке пакет обновлений сигнатур и FortiOS: Standard Bundle. Для дочерних компаний и представительств иностранных организаций в России доступны все пакеты.
Для расчета стоимости подписки необходимо направить запрос по адресу security@almitech.ru c серийным номером устройства и ИНН конечного пользователя устройства. Для компаний с иностранной собственностью, которые продолжают работать в России, процедура продления происходит с учетом соблюдения экспортного контроля и разрешения производителя. Для российских компаний доступно возобновление ранее приостановленных подписок без штрафа.
