Fortinet сообщила о двух новых старых уязвимостях FortiSIEM

Fortinet сообщила о двух новых старых уязвимостях FortiSIEM

В продукте FortiSIEM обнаружены две новых уязвимости: CVE-2024-23108 и CVE-2024-23109. При этом компания не стала отдельно публиковать информацию о них, просто дополнив сведения об исправленной в октябре 2023 года CVE-2023-34992. Таким поведением Fortinet вызвала немало вопросов у ИБ-специалистов.

Компания прокомментировала сложившуюся ситуацию Bleeping Computer, объяснив произошедшее инцидентом с программным инцидентом приложения. В ходе расследования появления CVE-2023-34992 компания фактически создала две новых уязвимости. Произошедшее в Fortinet назвали системной ошибкой и заявили, что уже работают над его устранением.

Обнаруживший проблему эксперт Зак Хенли из Horizon3 с трактовкой компании не согласился. Он назвал выявленные CVE-2024-23108 и CVE-2024-23109 полноценными уязвимостями, которые позволяют успешно обойти исправления CVE-2023-34992.

В Fortinet в итоге признали новые уязвимости, однако отметили, что они имеют аналогичное исправленной в октябре проблеме безопасности описание. Уязвимости связаны с некорректной нейтрализацией специальных элементов в командах операционной системы. Их использование позволяет потенциальному злоумышленнику выполнять команды через специальные запросы API без авторизации.

похожие материалы

Стрелочка
Стрелочка
В 2025 году злоумышленники похитили данные более 1 миллиона банковских аккаунтов по всему миру
В 2025 году злоумышленники похитили данные более 1 миллиона банковских аккаунтов по всему миру

Согласно глобальному отчёту* «Лаборатории Касперского» по финансовым угрозам, в 2025 году при помощи программ для кражи данных (стилеров) было скомпрометировано более 1 миллиона банковских аккаунтов.

Эксперты подвели итоги исследования киберугроз за первые три месяца 2026 года
Эксперты подвели итоги исследования киберугроз за первые три месяца 2026 года

В течение первого квартала 2026 года эксперты компании «Перспективный мониторинг» проводили комплексный мониторинг информационного пространства, направленный на выявление актуальных угроз и тенденций в сфере информационной безопасности.