通过争用条件绕过 Fortinet FortiManager 认证锁定 (FG-IR-26-079)

low Nessus 插件 ID 301725

简介

Fortinet Firewall 缺少一个或多个与安全相关的更新。

描述

远程主机上安装的 FortiManager 版本低于测试版本。因此,如公告 FG-IR-26-079 所述,受到一个漏洞的影响。

- Fortinet FortiAnalyzer 通过 、FortiAnalyzer 7.4 所有版本、FortiAnalyzer 7.2 所有版本、FortiAnalyzer 7.0 所有版本、FortiAnalyzer 所有版本、FortiAnalyzer 6.4 所有版本、FortiAnalyzer Cloud 7.4.77.4.17.6.2到、FortiAnalyzer Cloud 到、FortiAnalyzer Cloud 7.2.1 到7.2.10、FortiAnalyzer Cloud 到、FortiAnalyzer Cloud 7.0.1 到7.0.14、FortiManager 7.6.4 到6.47.6.07.6.47.6.0、FortiManager 7.4.0 及之前版本7.4.10、FortiManager 7.2 所有版本、FortiManager 7.0 所有版本、FortiManager 6.4 所有版本、FortiManager Cloud 7.6.2 及之前版本7.6.3、FortiManager Cloud 7.4.17.4.7及之前版本、FortiManager 7.2.107.2.1 Cloud 及之前版本、FortiManager Cloud 及之前版本的 、FortiManager Cloud 7.0.1 及7.0.14之前版本的 、FortiManager Cloud 6.4 所有版本都可能允许攻击者通过利用争用条件绕过暴力破解保护。后者增加了实际利用的复杂性。(CVE-2026-22629)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

对于 6.4.x / 7.0.x / 7.2.x,请参见供应商公告。对于 7.4.x,升级到 FortiManager 7.4.11 或更高版本。
对于 7.6.x,升级到 FortiManager 7.6.5 或更高版本。

另见

https://www.fortiguard.com/psirt/FG-IR-26-079

插件详情

严重性: Low

ID: 301725

文件名: fortimanager_FG-IR-26-079.nasl

版本: 1.2

类型: Local

系列: Firewalls

发布时间: 2026/3/10

最近更新时间: 2026/7/21

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4

百分位: 53.58

CVSS v2

风险因素: Low

基本分数: 2.6

时间分数: 1.9

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2026-22629

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:fortinet:fortimanager

必需的 KB 项: Host/Fortigate/model, Host/Fortigate/version

易利用性: No known exploits are available

补丁发布日期: 2026/3/10

漏洞发布日期: 2026/3/10

参考资料信息

CVE: CVE-2026-22629