Zum Inhalt springen

CVE-2026-84390

FortiMonitorOnSight: JWT-Authentifizierungsumgehung ermöglicht nicht authentifizierten Webportalzugriff (CVE-2026-84390)

Kritisch 9.6 Hersteller: Fortinet Veröffentlicht

Das Webportal von Fortinet FortiMonitorOnSight weist eine kritische JWT-Authentifizierungsumgehung (CVE-2026-84390) in den Versionen 7.2.0 bis 7.2.2 und 7.2.4 bis 7.2.7 auf. Eine korrigierte Version oder eine Problemumgehung wird nicht genannt; schränken Sie die Erreichbarkeit aus dem Netz ein und überwachen Sie Zugriffe.

Was passiert ist

Fortinets Sicherheitshinweis beschreibt eine CWE-540-Einbindung sensibler Informationen in den Quellcode des Webportals von FortiMonitorOnSight: Das für die Portal-Authentifizierung verwendete JWT ist mit einem statischen Schlüssel signiert. Fortinet gibt an, dass ein entfernter, nicht authentifizierter Angreifer die Authentifizierung umgehen kann, indem er dieses JWT fälscht oder wiederverwendet.

Der CVSS-3.1-Wert liegt bei 9,6 (kritisch): Der Angriff ist netzwerkbasiert, weist geringe Komplexität auf, erfordert keine Privilegien und keine Benutzerinteraktion und kann zu erheblichen Beeinträchtigungen der Vertraulichkeit, Integrität und Verfügbarkeit führen. Der CVE-Eintrag nennt keine Ausnutzung und keine öffentliche Offenlegung; er ist nicht im CISA-KEV-Katalog enthalten. Fortinet hat keine korrigierte Version und keine Problemumgehung veröffentlicht.

Wer betroffen ist

Betroffen sind FortiMonitorOnSight in den Versionen 7.2.0 bis 7.2.2 und 7.2.4 bis 7.2.7. Die angreifbare Komponente ist das Webportal. Organisationen, die das Portal über ein vertrauenswürdiges Verwaltungsnetz hinaus erreichbar machen, sind dem Risiko am unmittelbarsten ausgesetzt, da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist. Versionen außerhalb dieser Bereiche werden von diesem Sicherheitshinweis nicht behandelt.

Was jetzt zu tun ist

  1. Identifizieren Sie FortiMonitorOnSight-Installationen und prüfen Sie, ob dort eine Version aus den Bereichen 7.2.0 bis 7.2.2 oder 7.2.4 bis 7.2.7 installiert ist.
  2. Schränken Sie den Zugriff auf das Webportal von FortiMonitorOnSight ein. Da Fortinet weder einen Sicherheitspatch noch eine Problemumgehung nennt, nehmen Sie das Portal aus dem Internet oder betreiben Sie es nur hinter einem vertrauenswürdigen Verwaltungsnetz mit strengen Zugriffskontrollen.
  3. Prüfen Sie die Portalzugriffe auf erfolgreiche Sitzungen, die nicht zugeordnet werden können, insbesondere von unerwarteten IP-Adressen.
  4. Verfolgen Sie den Fortinet-Sicherheitshinweis FG-IR-26-170 auf aktualisierte Behebungsinformationen und prüfen Sie diese Seite erneut, sobald eine korrigierte Version verfügbar ist.

Wie man es erkennt

Das Webportal von FortiMonitorOnSight ist die in diesem Hinweis genannte Angriffsfläche. Ist es aus dem Internet erreichbar, behandeln Sie erfolgreiche Portalsitzungen von unerwarteten IP-Adressen oder zu ungewöhnlichen Zeiten als verdächtig. Fortinet hat für diese CVE keine spezifischen Kompromittierungsindikatoren veröffentlicht.

Über den Patch hinaus

Hierbei handelt es sich um eine Schwachstelle ohne vorherige Authentifizierung in herstellergelieferter Software, die leicht ungeschützt im Internet erreichbar bleibt, bis ein Sicherheitshinweis die Dringlichkeit deutlich macht. Da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist, unterstützen wir Sie mit Virtual CISO Services (vCISO) dabei, exponierte FortiMonitorOnSight-Portale zu finden, bevor der nächste Sicherheitshinweis erscheint. Mit Lieferkettenschutz & Drittparteienrisiko können Sie die Nachverfolgung von Fortinet-Produkten in Ihre Routine für Drittparteienrisiken aufnehmen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
FortiMonitorOnSight7.2.4 – ≤ 7.2.7
7.2.0 – ≤ 7.2.2
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.