Fortinet FortiWeb-Schwachstellen ermöglichen ÜbernahmeBorns IT- und Windows-Blog

In den Fortinet-Produkten FortiClientWindows, FortiManager, FortiOS, FortiPAM und FortiWeb gibt es kritische Schwachstellen, die u.a. eine Angreifern ohne Authentifizierung den Zugriff mit beliebigen Zugangsdaten auf Instanzen und somit eine Übernahme ermöglichen.

Die Redaktion von heise hat die Schwachstellen in diversen Produkten in diesem Artikel zusammen gefasst:

  • CVE-2026-26035: CVSS 3.x 8.8 hoch; eine Sicherheitslücke aufgrund einer fehlerhaften Authentifizierung in der FortiWeb-Remote-RADIUS-Authentifizierung vom Typ „Admin”, die mit bestimmten, nicht standardmäßigen Einstellungen konfiguriert ist, könnte es einem nicht authentifizierten Angreifer remote ermöglichen, sich mit einem zufälligen Benutzernamen und Passwort bei der FortiWeb-GUI/CLI anzumelden.
  • CVE-2026-70468: CVSS 3.x 7.8 hoch; Sicherheitslücke in FortiManager und FortiManager Cloud, die eine Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal ermöglicht. Dies könnte es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, sich als ein beliebiges, vom FortiManager verwaltetes FortiGate auszugeben, indem er über speziell gestaltete FGFM-Anfragen eine bestimmte CLI-Option setzt, sofern der Angreifer über ein gültiges Zertifikat verfügt.
  • CVE-2026-70465: CVSS 3.x 7.3 hoch; Eine Pufferkopie ohne Überprüfung der Größe der Eingabe in FortiClient für Windows kann es einem nicht authentifizierten Angreifer, der in der Lage ist, DNS-Antworten an den Zielhost zu verändern oder zu manipulieren, ermöglichen, über bösartige Pakete beliebigen Code auszuführen.

Fortinet hat für alle betroffenen Produkte und Versionen Updates zum Beseitigen der Schwachstellen veröffentlicht. Details zu den betroffenen Versionen und den Patches finden sich in den verlinkten CVEs.

Dieser Beitrag wurde unter Sicherheit, Software, Update abgelegt und mit Sicherheit, Software, Update verschlagwortet. Setze ein Lesezeichen für den Permalink.

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.

PakarPBN

A Private Blog Network (PBN) is a collection of websites that are controlled by a single individual or organization and used primarily to build backlinks to a “money site” in order to influence its ranking in search engines such as Google. The core idea behind a PBN is based on the importance of backlinks in Google’s ranking algorithm. Since Google views backlinks as signals of authority and trust, some website owners attempt to artificially create these signals through a controlled network of sites.

In a typical PBN setup, the owner acquires expired or aged domains that already have existing authority, backlinks, and history. These domains are rebuilt with new content and hosted separately, often using different IP addresses, hosting providers, themes, and ownership details to make them appear unrelated. Within the content published on these sites, links are strategically placed that point to the main website the owner wants to rank higher. By doing this, the owner attempts to pass link equity (also known as “link juice”) from the PBN sites to the target website.

The purpose of a PBN is to give the impression that the target website is naturally earning links from multiple independent sources. If done effectively, this can temporarily improve keyword rankings, increase organic visibility, and drive more traffic from search results.

Jasa Backlink

Download Anime Batch

Leave a Reply

Your email address will not be published. Required fields are marked *