CVE-2026-84388
Unzureichende Authentifizierung in der FortiPAM Chrome Extension ermöglicht bösartigen Websites das Umleiten von Browserverkehr (CVE-2026-84388)
Der Sicherheitshinweis FG-IR-26-168 von Fortinet behandelt CVE-2026-84388, eine Schwachstelle durch unzureichende Authentifizierung in der FortiPAM Chrome Extension. Eine bösartige Website könnte den Browserverkehr eines Benutzers über vom Angreifer kontrollierte Server umleiten. Eine korrigierte Version oder eine Problemumgehung wurde bislang nicht veröffentlicht.
Was passiert ist
Fortinet beschreibt eine Schwachstelle durch unzureichende Authentifizierung in der FortiPAM Chrome Extension. Sie ist über das Netzwerk mit geringer Angriffskomplexität und ohne vorherige Authentifizierung erreichbar, setzt jedoch voraus, dass ein Benutzer der betroffenen Extension eine bösartige Website besucht. In diesem Fall kann ein entfernter, nicht authentifizierter Angreifer den Browserverkehr des Benutzers möglicherweise über vom Angreifer kontrollierte Server umleiten, wodurch in der betroffenen Sitzung die Möglichkeit einer unbefugten Offenlegung oder Veränderung von Informationen entsteht. Der CVSS-Wert nach v3.1 beträgt 9,1 (Kritisch).
Fortinet hat nicht erklärt, dass diese Schwachstelle aktiv ausgenutzt oder öffentlich offengelegt wurde; sie ist auch nicht in der CISA KEV aufgeführt. Im Sicherheitshinweis von Fortinet ist derzeit kein korrigiertes Release aufgeführt.
Wer betroffen ist
Im Sicherheitshinweis führt Fortinet die FortiPAM Chrome Extension 8.0.1 als betroffen auf. Der CVE-Eintrag gibt außerdem an, dass alle Versionen der Produktlinien 8.0 und 7.4 der FortiPAM Chrome Extension betroffen sind. Die Extension ist Bestandteil von FortiPAM-Bereitstellungen für das Management privilegierter Zugriffe; Installationen, die von Administratoren und anderen privilegierten Benutzern genutzt werden, sollten daher zuerst überprüft werden.
Was jetzt zu tun ist
Fortinet hat in FG-IR-26-168 zu CVE-2026-84388 weder eine korrigierte Version noch eine Problemumgehung veröffentlicht. Zum Zeitpunkt dieser Schwachstellenwarnung wurde noch kein Sicherheitspatch veröffentlicht. Bis sich das ändert, behandeln Sie die Schwachstelle als unbehobene browserseitige Schwäche und dämmen Sie sie ein.
- Ermitteln Sie Installationen der FortiPAM Chrome Extension, insbesondere Version 8.0.1 sowie andere im CVE-Eintrag beschriebene Versionen der Linien 8.0 und 7.4.
- Beschränken Sie die Nutzung der Extension auf vertrauenswürdige interne Portale. Wenn sie nicht erforderlich ist, deaktivieren oder entfernen Sie sie. Dadurch verringern Sie die Browser-Angriffsfläche, auf die die Schwachstelle angewiesen ist.
- Weisen Sie privilegierte Benutzer darauf hin, die Extension nicht beim Besuch externer oder nicht vertrauenswürdiger Websites zu verwenden.
- Beobachten Sie den Fortinet-Sicherheitshinweis FG-IR-26-168 auf Änderungen; gehen Sie nicht von einer korrigierten Version aus, solange Fortinet keine veröffentlicht hat.
Wie man es erkennt
Fortinet hat für dieses Problem weder Hinweise zur Erkennung noch Kompromittierungsindikatoren veröffentlicht. Da das beschriebene Verhalten darin besteht, Browserverkehr umzuleiten, lassen Sie die Support-Teams nach verdächtigen Browseraktivitäten die Einstellungen der betroffenen Extension und die Proxy-Konfiguration des Browsers auf unerwartete Endpunkte überprüfen. Untersuchen Sie außerdem Datenverkehr zu unbekannten Proxy-Hosts.
Über den Patch hinaus
Bei diesem Problem ist der Browser ebenso Teil des Risikos wie die Schwachstelle in der Extension: Es genügt, dass ein privilegierter Benutzer eine bösartige Seite besucht, um Browserverkehr zu einer vom Angreifer kontrollierten Infrastruktur umzuleiten. Cyber Awareness Training mit Managed Services und Digital Risk Protection sind hier relevant, weil offene Weiterleitungen und UI Redress Phishing begünstigen und dazu beitragen, die Wahrscheinlichkeit zu verringern, dass aus einer bösartigen Seite eine Sitzung mit umgeleitetem Browserverkehr wird.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| FortiPAM Chrome Extension | 8.0.1 | Noch keine behobene Version angegeben |