{"id":250762,"date":"2026-08-14T11:01:08","date_gmt":"2026-08-14T11:01:08","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/250762\/"},"modified":"2026-08-14T11:01:08","modified_gmt":"2026-08-14T11:01:08","slug":"fortinet-fortiweb-angreifer-koennen-sich-mit-beliebigen-zugangsdaten-einloggen","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/250762\/","title":{"rendered":"Fortinet FortiWeb: Angreifer k\u00f6nnen sich mit beliebigen Zugangsdaten einloggen"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Fortinet-FortiWeb-Attackers-can-log-in-with-any-credentials-11414224.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>FortiClientWindows, FortiManager, FortiOS, FortiPAM und FortiWeb sind verwundbar. Im schlimmsten Fall k\u00f6nnen Angreifer als Admin auf Systeme zugreifen. Patches l\u00f6sen die Sicherheitsprobleme.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Angriffsh\u00fcrden<\/p>\n<p>Am gef\u00e4hrlichsten gilt eine Schwachstelle (<a href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-26-158\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-26035<\/a> \u201ehoch\u201c) in FortiWeb. Dar\u00fcber k\u00f6nnen Angreifer aus der Ferne und ohne Authentifizierung mit beliebigen Zugangsdaten auf Instanzen zugreifen. Das klappt aber nur, wenn in den Optionen beim Remote-Type-Administrator-Account die Wildcard-Option gesetzt ist. Das ist standardm\u00e4\u00dfig nicht der Fall. Die Versionen 7.2.13, 7.4.12, 7.6.7 und 8.0.3 sind repariert.<\/p>\n<p>Eine weitere L\u00fccke (<a href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-26-160\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-70468<\/a>) mit dem Bedrohungsgrad \u201ehoch\u201c betrifft FortiManager und FortiManager Cloud. Forti Manager 8.0 ist davon nicht betroffen. Auch hier k\u00f6nnen Angreifer die Anmeldung umgehen und unbefugt auf Systeme zugreifen. Daf\u00fcr m\u00fcssen sie aber \u00fcber ein g\u00fcltiges Zertifikat verf\u00fcgen. Abhilfe schaffen die Ausgaben 7.2.10, 7.4.6 und 7.6.2.<\/p>\n<p>Die dritte mit \u201ehoch\u201c eingestufte Schwachstelle (<a href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-26-156\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-70465<\/a>) betrifft FortiClientWindows. Befindet sich ein Angreifer in einer Position um DNS-Antworten manipulieren zu k\u00f6nnen, kann Schadcode auf Systeme gelangen. FortiClientWindows 8.0 ist nicht verwundbar. 7.2.12 und 7.4.4 sind dagegen ger\u00fcstet.<\/p>\n<p>Verbleibende Gefahren<\/p>\n<p>Die restlichen L\u00fccken sind mit dem Bedrohungsgrad \u201emittel\u201c und \u201eniedrig\u201c versehen. An diesen Stellen kann es unter anderem zu DoS-Attacken kommen. Auch wenn es bislang noch keine Berichte \u00fcber laufende Angriffe gibt, sollten Admins das Patchen nicht auf die lange Bank schieben. Schlie\u00dflich agieren Fortinetprodukte oft in zentralen Netzwerkbereichen von Unternehmen und sind somit lohnende Ziele.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Angriffe-auf-FortiOS-und-Arista-VeloCloud-beobachtet-11379680.html\" rel=\"nofollow noopener\" target=\"_blank\">Zuletzt warnte die US-IT-Sicherheitsbeh\u00f6rde CISA Ende Juli<\/a> vor Attacken auf FortiOS.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":250763,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[2470,46,23601,53904,622,8912,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":["post-250762","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-ch","tag-fortinet","tag-fortiweb","tag-it","tag-patchday","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117093516494106524","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/250762","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=250762"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/250762\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/250763"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=250762"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=250762"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=250762"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}