FortiWeb认证不当绕过漏洞CVE-2026-26035
FortiWeb 是飞塔(Fortinet)企业级Web应用与 API 防护平台(WAAP,Web Application and API Protection),业内简称为飞塔WAF。
一、基本情况
FortiWeb 属于 Fortinet Security Fapic 安全架构核心组件之一,交付形态包含硬件物理设备、虚拟化镜像、容器版以及 SaaS 云 WAF。
FortiWeb 支持Web图形管理界面、SSH 命令行、REST API 管理,广泛用于政企、金融、运营商、互联网企业保护对外暴露业务系统。

FortiWeb产品专注抵御应用层攻击,为网站、Web后台、移动端API、微服务提供防护,覆盖本地机房、私有云、公有云混合部署场景。
栋科技漏洞库关注到 FortiWeb 远程Radius管理员认证不当绕过漏洞,该漏洞现在已经被追踪为CVE-2026-26035,CVSS 3.X评分 9.8。
二、漏洞分析
CVE-2026-26035漏洞源于FortiWeb 在 Remote Radius 类型管理员账户的认证处理上仅校验账号密码是否被远程 Radius 服务器接受。
而未对该 Radius 类型账户可使用的用户名做匹配限制。
当管理员在 Web GUI 或 CLI 中为 Remote Radius 类型账户额外启用了非默认的 Wildcard 选项时,
认证路径不再校验用户名是否与该 Radius 账户预先配置的具体用户名匹配,
远程未认证攻击者只需提交任意用户名与任意密码,
即可在 Radius 服务端返回接受(Accept)的情况下登录 FortiWeb 的 GUI/CLI 并获得管理员权限。
修复版本中通过收紧 Remote Radius 类型账户认证路径对用户名与 Wildcard 选项的匹配校验解决了该问题:
默认不再接受未明确匹配的用户名,只有预先配置的具体用户名通过 Radius 校验后方可登录,Wildcard 行为不再绕过这一前置检查;
FortiWeb 8.0.3 / 7.6.7 / 7.4.12 / 7.2.13 已包含该修复。
三、影响范围
FortiWeb 8.0 8.0.0 through 8.0.2
FortiWeb 7.6 7.6.0 through 7.6.6
FortiWeb 7.4 7.4.0 through 7.4.11
FortiWeb 7.2 7.2.0 through 7.2.12
四、修复建议
FortiWeb 8.0 Upgrade to 8.0.3 or above
FortiWeb 7.6 Upgrade to 7.6.7 or above
FortiWeb 7.4 Upgrade to 7.4.12 or above
FortiWeb 7.2 Upgrade to 7.2.13 or above
五、参考链接
管理员已设置登录后刷新可查看