Fortra zverejnila upozornenia na tri kritické zraniteľnosti v BoKS

Fortra vydala osem bezpečnostných upozornení pre BoKS. Tri chyby majú kritickú závažnosť a zasahujú komponenty používané pri správe privilegovaného prístupu.

Fortra BoKS zraniteľnosti sú predmetom ôsmich bezpečnostných upozornení, ktoré výrobca zverejnil 1. októbra 2026 pod označeniami FI-2026-012 až FI-2026-019. Balík opráv zahŕňa tri kritické chyby v produkte Core Privileged Access Manager (BoKS), určenom na správu privilegovaného prístupu v prostrediach Unix a Linux.

Najzávažnejšia z uvádzaných chýb, CVE-2026-79901, má skóre CVSS 9,9 z 10. Týka sa predvídateľných hesiel účtov služieb Active Directory a podľa dostupného popisu môže viesť k obídeniu autentifikácie.

Fortra BoKS zraniteľnosti zahŕňajú chyby s CVSS nad 9

Medzi kritické nedostatky patrí aj CVE-2026-79898 so skóre CVSS 9,1. Ide o command injection v komponente BoKS Manager crlserver. Sekundárny popis uvádza, že zraniteľnosť vyžaduje autentifikovaného používateľa a vložené príkazy môžu byť spracované s oprávneniami root.

Tretia kritická chyba nesie označenie CVE-2026-12627 a skóre CVSS 9,8. Fortra ju opisuje ako vzdialene dostupný stack buffer overflow v službe boks_autoregisterd. Chyba môže spôsobiť poškodenie pamäte.

Samostatné upozornenie FI-2026-016 sa týka ďalšej vzdialene dostupnej chyby s vysokou závažnosťou v komponente BoKS Manager boks_portmux. Fortra celkovo publikovala osem advisories, pričom dostupné podklady v tomto prípade neumožňujú spoľahlivo priradiť opravené verzie ku každej z ôsmich CVE jednotlivo.

Dotknuté verzie a postup pre správcov

Kanadské Cyber Centre uvádza pre BoKS Manager boks-server ako dotknuté verzie staršie než 8.1.0.24 a 9.0.0.7. Organizáciám odporúča nasadiť dostupné aktualizácie.

Správcovia by mali overiť, či v ich prostredí bežia komponenty BoKS, zistiť ich presné verzie a porovnať ich s informáciami výrobcu. Prioritu majú systémy, ktoré používajú BoKS na riadenie administrátorských či iných privilegovaných prístupov. Kombinácia možného obídenia autentifikácie, spúšťania príkazov a vzdialenej korupcie pamäte predstavuje relevantné riziko pre administratívne systémy.

Ak aktualizáciu nemožno nasadiť okamžite, verejne dostupné materiály zatiaľ neuvádzajú konkrétne náhradné mitigácie pre všetky chyby. Správcovia by preto mali sledovať ďalšie pokyny Fortra a detailné informácie k opravným balíkom.

Zatiaľ bez potvrdeného zneužívania

Nie je nezávisle potvrdené, že by niektorá z uvedených chýb bola aktívne zneužívaná v praxi. To však nemení potrebu urýchlene preveriť stav aktualizácií v nasadeniach BoKS.

Ďalší vývoj bude závisieť najmä od toho, či Fortra zverejní presné mapovanie opráv ku všetkým CVE a či sa objavia informácie o aktívnom zneužívaní alebo dodatočných mitigáciách pre systémy, ktoré nemožno bezodkladne aktualizovať.

Zdroje

  • Fortra Product Security Advisories – Primárny zoznam ôsmich advisories FI-2026-012 až FI-2026-019 pre BoKS z 1. októbra 2026.
  • Fortra FI-2026-017 – Potvrdzuje kritickú CVE-2026-12627, vzdialene dostupný stack buffer overflow v boks_autoregisterd a skóre CVSS 9,8.
  • Fortra FI-2026-016 – Potvrdzuje ďalšiu vysokozávažnú vzdialene dostupnú chybu v BoKS Manager boks_portmux.
  • Canadian Centre for Cyber Security AV26-987 – Uvádza dotknuté verzie BoKS Manager boks-server staršie než 8.1.0.24 a 9.0.0.7 a odporúčanie aktualizovať.
  • SecurityWeek – Koroboruje vydanie opráv, počet ôsmich chýb a podrobnosti o CVE-2026-79901 a CVE-2026-79898; neuvádza potvrdené zneužitie.

Overené a aktualizované: 03. 10. 2026 15:24

Zdieľanie