CVE-2026-25690Fortinet FortiDeceptor产品中存在一处参数注入漏洞。该漏洞由于系统未能正确中和命令行参数分隔符所致。具有只读管理员权限的经过身份验证的攻击者,可以通过发送特制的HTTP请求来触发此漏洞。成功利用后,攻击者能够读取服务器上的日志文件,从而获取敏感的系统信息,造成信息泄露风险。此漏洞影响多个历史版本,建议用户尽快检查并修复。
该漏洞的核心在于Fortinet FortiDeceptor在处理特定管理接口请求时,对用户输入的参数过滤不严,导致存在参数注入风险。应用程序在后台执行命令或脚本时,可能直接将HTTP请求中的参数拼接到命令行中,且未有效转义参数分隔符。攻击者若拥有只读管理员权限,可利用此缺陷注入恶意的参数值。通过构造特定的HTTP请求,攻击者可以改变原本命令的执行意图,例如指定读取特定的日志文件路径,进而绕过访问控制读取系统日志。由于无需用户交互且利用难度较低,可能导致内部运维信息或敏感数据泄露。