CVE-2026-44277Fortinet FortiAuthenticator 多个版本中存在严重的访问控制不当漏洞。由于系统未对关键接口进行权限校验,未经身份验证的远程攻击者可利用此漏洞发送特制请求,执行未经授权的代码或命令。成功利用该漏洞可导致攻击者完全控制受影响系统,严重威胁机密性、完整性和可用性。
该漏洞的根本原因是 FortiAuthenticator 软件中存在访问控制缺陷。具体而言,受影响版本的 Web 管理接口或 API 组件未能对某些关键操作执行严格的权限验证。根据 CVSS 3.1 向量分析,攻击者无需任何权限(PR:N)即可发起攻击,且攻击复杂度低(AC:L),无需用户交互(UI:N)。攻击者只需向目标服务器发送恶意的 HTTP 请求,即可绕过安全检查触发漏洞。服务器在处理该请求时,因缺乏访问控制保护,错误地执行了攻击者注入的代码或操作系统命令。鉴于其 CVSS 评分高达 9.8,该漏洞允许攻击者在系统上下文中远程执行任意代码,进而植入后门、窃取敏感数据或造成服务拒绝,对网络安全构成极高威胁。