BDU:2026-00835
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,6) CVSS 6.599999904632568 · AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HУязвимость конфигурации rest-api-get и rest-api-set операционных систем FortiOS, позволяющая нарушителю повысить свои привилегии
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость конфигурации rest-api-get и rest-api-set операционных систем FortiOS связана с раскрытием информации через регистрационные файлы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Способ устранения
Использование рекомендаций: https://fortiguard.fortinet.com/psirt/FG-IR-24-268 Компенсирующие меры: 1. Чтобы избежать записи токенов в лог при выполнении API-запросов, размещайте ваши API-токены в заголовке запроса, а не в URL-адресе. 2. Чтобы передать токен API в заголовке запроса, необходимо добавить в заголовок запроса следующее поле: Authorization: Bearer <YOUR-API-TOKEN> [1] 3. Отключите ведение журналов REST API (настройка по умолчанию): config log setting set rest-api-get disable set rest-api-set disable end
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fortinet Inc. | FortiOS | от 7.0.4 до 7.0.17 включительно | Не указана |
| Fortinet Inc. | FortiOS | от 7.2.0 до 7.2.7 включительно | Не указана |
| Fortinet Inc. | FortiOS | от 7.4.0 до 7.4.3 включительно | Не указана |
| Fortinet Inc. | FortiPAM | 1.2.0 | Не указана |
| Fortinet Inc. | FortiPAM | от 1.0.0 до 1.0.3 включительно | Не указана |
| Fortinet Inc. | FortiPAM | от 1.1.0 до 1.1.2 включительно | Не указана |
| Fortinet Inc. | FortiPAM | от 1.3.0 до 1.3.1 включительно | Не указана |
| Fortinet Inc. | FortiPAM | от 1.4.0 до 1.4.3 включительно | Не указана |
| Fortinet Inc. | FortiProxy | от 7.2.0 до 7.2.11 включительно | Не указана |
| Fortinet Inc. | FortiProxy | от 7.4.0 до 7.4.3 включительно | Не указана |
| Fortinet Inc. | FortiSASE | 24.1.b | Не указана |
| Fortinet Inc. | FortiSRA | от 1.4.0 до 1.4.3 включительно | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.