PT-2025-47361 · Fortinet · Fortiweb
CVE-2025-58034
·
Publicado
2025-11-18
·
Atualizado
2026-04-21
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Fortinet FortiWeb versões 7.0.0 a 8.0.1
Fortinet FortiWeb versões 7.2.0 a 7.2.11
Fortinet FortiWeb versões 7.4.0 a 7.4.10
Fortinet FortiWeb versões 7.6.0 a 7.6.5
Descrição
O Fortinet FortiWeb é afetado por uma vulnerabilidade de Neutralização Imprópria de Elementos Especiais usados em um Comando do SO ('Injeção de Comando do SO'). Isso permite que um atacante autenticado execute código não autorizado no sistema subjacente por meio de solicitações HTTP maliciosas ou comandos CLI. A vulnerabilidade está sendo ativamente explorada na natureza, e a CISA a adicionou ao seu Catálogo de Vulnerabilidades Conhecidas por Exploração (KEV). Aproximadamente 1,5 mil instâncias estão expostas. A exploração bem-sucedida pode levar ao controle total do sistema, violações de dados e ataques de ransomware. A vulnerabilidade existe devido à validação de entrada insuficiente, permitindo que atacantes injetem comandos arbitrários no sistema. O componente
policy scripting post handler está implicado na vulnerabilidade.Recomendações
Fortinet FortiWeb versões 7.0.0 a 7.0.11: Aplique o patch mais recente disponível.
Fortinet FortiWeb versões 7.2.0 a 7.2.11: Aplique o patch mais recente disponível.
Fortinet FortiWeb versões 7.4.0 a 7.4.10: Aplique o patch mais recente disponível.
Fortinet FortiWeb versões 7.6.0 a 7.6.5: Aplique o patch mais recente disponível.
Fortinet FortiWeb versões 8.0.0 a 8.0.1: Aplique o patch mais recente disponível.
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortiweb