A Fortinet lançou correções para vulnerabilidades em produtos como FortiWeb, FortiManager e FortiClient, incluindo falhas que podem permitir acesso administrativo sem credenciais válidas e execução de código em sistemas Windows.
A principal brecha, CVE-2026-26035, afeta o FortiWeb e recebeu nota 8,8 no CVSS. O problema aparece quando contas administrativas com autenticação RADIUS remota utilizam a opção “wildcard”, configuração que não vem habilitada por padrão.
Nesse cenário, um invasor remoto e não autenticado pode acessar a interface gráfica ou a linha de comando usando nome de usuário e senha aleatórios. O comprometimento concede controle administrativo sobre o firewall de aplicações web.
A falha atinge diferentes versões das linhas FortiWeb 8.0, 7.6, 7.4, 7.2 e 7.0. As correções estão disponíveis nas versões 8.0.3, 7.6.7, 7.4.12 e 7.2.13.
Até a divulgação dos boletins, não havia indicação de exploração ativa das principais falhas de autenticação. A possibilidade de acesso administrativo remoto, porém, torna a atualização prioritária em equipamentos expostos ou responsáveis pela segurança da rede.



