Zum Inhalt springen

Release-Überblick

Fortinet Woche 37 2026: Kritische Authentifizierungsumgehung in FortiMonitorOnSight an der Spitze von 10 CVEs

Kritisch 9.6 Hersteller: Fortinet 10 relevante CVEs Veröffentlicht

Die Veröffentlichung von Fortinet für Woche 37 2026 umfasst 10 CVEs: eine kritische, zwei hohe, fünf mittlere und zwei niedrige. Hervorzuheben ist CVE-2026-84390, eine Authentifizierungsumgehung in FortiMonitorOnSight, die ohne vorherige Authentifizierung möglich ist. Keine der CVEs ist als ausgenutzt gekennzeichnet oder im CISA-KEV-Katalog aufgeführt, und es sind keine korrigierten Versionen angegeben.

Das Release im Überblick

Fortinet hat in der Veröffentlichung für Woche 37 2026 10 CVEs veröffentlicht; die Verteilung nach Schweregrad umfasst eine kritische, zwei hohe, fünf mittlere und zwei niedrige Schwachstellen. Keine ist als aktiv ausgenutzt markiert, und keine erscheint im KEV-Katalog der CISA. Die schwerwiegenderen Probleme konzentrieren sich auf über das Netz erreichbare Management- und Portalkomponenten; an der Spitze stehen eine kritische Authentifizierungsumgehung in FortiMonitorOnSight sowie hoch eingestufte Schwachstellen bei der Zugriffskontrolle und der Zertifikatsvalidierung in FortiSandbox beziehungsweise FortiOS/FortiProxy.

Zum Zeitpunkt der Erstellung dieses Textes nennen die Veröffentlichungsdaten für keine der 10 CVEs korrigierte Versionen. Damit sind die Überprüfung der Angriffsfläche und die Verfolgung der Sicherheitshinweise von Fortinet die unmittelbare Priorität.

Was am meisten zählt

FortiMonitorOnSight – CVE-2026-84390 hat oberste Priorität. Es handelt sich um eine kritische Schwachstelle durch Einbindung von Quellcode (CVSS 9,6), die es einem entfernten Angreifer ohne vorherige Authentifizierung möglicherweise ermöglicht, die Authentifizierung durch Fälschen oder Wiederverwenden von JWTs zu umgehen. Die Schwachstelle erfordert keine Zugangsdaten und hat vollständige technische Auswirkungen. Betroffen sind die Versionen 7.2.4 bis 7.2.7 sowie 7.2.0 bis 7.2.2. Für diese CVE gibt es auf dieser Website eine eigene Schwachstellenwarnung.

FortiSandbox-Familie – CVE-2026-26084 ist eine hoch eingestufte Schwachstelle durch unzureichende Zugriffskontrolle (CVSS 8,9), die Zugriff ohne vorherige Authentifizierung auf vertrauliche Informationen über manipulierte HTTP-Anfragen ermöglicht. Betroffen sind unter anderem FortiSandbox 5.0.0 bis 5.0.5, 4.4.0 bis 4.4.8 und 4.2.1 bis 4.2.8 sowie FortiSandbox Cloud und FortiSandbox PaaS 5.0.4 bis 5.0.5. CVE-2026-84387 ist eine mittelschwere Schwachstelle durch Befehlsinjektion (CVSS 6,7), über die ein privilegierter Angreifer nicht autorisierten Code oder Befehle ausführen kann. Betroffen sind unter anderem FortiSandbox 5.2.0, 5.0.0 bis 5.0.6, 4.4.0 bis 4.4.9 und 4.2.1 bis 4.2.8.

FortiOS und FortiProxy – CVE-2026-84393 ist eine hoch eingestufte Schwachstelle bei der Zertifikatsvalidierung (CVSS 7,3), die es einem entfernten Angreifer ohne vorherige Authentifizierung möglicherweise ermöglicht, einen Man-in-the-Middle-Angriff zwischen dem Agentless-ZTNA-Portal und der Backend-Website durchzuführen. Betroffen sind FortiOS 7.6.1 bis 7.6.6 und FortiProxy 7.6.2 bis 7.6.6.

Weitere besonders auffällige Produkte:

  • FortiAnalyzer CVE-2026-84391 (CVSS 5,9) – ermöglicht authentifizierten Angreifern einen Denial-of-Service über SNMP-GETBULK-Anfragen.
  • FortiSOAR CVE-2026-84385 (CVSS 4,9) – ein authentifizierter Angreifer ohne Berechtigungen kann WebSocket-Streams abonnieren und Broadcast-Nachrichten einschleusen.
  • FortiManager CVE-2026-22575 (CVSS 4,7) – ein Administrator kann die Freigabe im Workflow umgehen.
  • FortiClientWindows CVE-2026-84386 (CVSS 4,7) – eine lokale Schwachstelle durch unzureichend geprüfte Prozessbesitzer, die es einem authentifizierten Angreifer ermöglicht, Prozesse zu beenden.

In dieser Reihenfolge patchen

Für diese Veröffentlichung sind keine korrigierten Versionen angegeben; die folgenden Prioritäten sind daher ein Plan zur Verringerung der Angriffsfläche und zur Überwachung, keine Liste von Patch-Versionen.

  1. FortiMonitorOnSight CVE-2026-84390 – kritisch, aus der Ferne erreichbar und ohne vorherige Authentifizierung. Prüfen Sie, ob das Webportal aus dem Internet erreichbar ist, und beschränken Sie den Zugriff, bis ein Update verfügbar ist.
  2. FortiSandbox, FortiSandbox Cloud und FortiSandbox PaaS CVE-2026-26084 – hohe Schwere und Zugriff ohne Authentifizierung. Prüfen Sie, ob die Weboberfläche erreichbar ist, und kontrollieren Sie die Netzwerkerreichbarkeit strikt.
  3. FortiOS und FortiProxy CVE-2026-84393 – hohe Schwere mit dem Risiko eines Man-in-the-Middle-Angriffs durch entfernte Angreifer ohne Authentifizierung auf das Agentless-ZTNA-Portal. Prüfen Sie, ob dieses Portal aus dem Internet erreichbar sein muss.
  4. FortiSandbox CVE-2026-84387 – mittlere Schwere, ermöglicht jedoch die Ausführung von Code durch einen privilegierten Angreifer; behandeln Sie diese nach den nicht authentifizierten Netzwerkproblemen.
  5. FortiAnalyzer, FortiSOAR und FortiManager CVE-2026-84391, CVE-2026-84385 und CVE-2026-22575 – mittelschwere Schwachstellen mit Authentifizierung. Priorisieren Sie nach der Erreichbarkeit der Produkte und der Rollentrennung.
  6. FortiClientWindows, FortiSIEM sowie FortiOS, FortiProxy und FortiPAM CVE-2026-84386, CVE-2026-84389 und CVE-2026-84392 – geringere Schwere oder lokaler Zugriff; nehmen Sie diese in den regulären Update-Zyklus auf und achten Sie auf korrigierte Versionen.

Über den Patch hinaus

Mehrere der schwerwiegenderen Fortinet-Schwachstellen dieser Woche sind ohne Anmeldedaten über aus dem Internet erreichbare Portale zugänglich – genau das sollte eine Überprüfung der Angriffsfläche erkennen. Mit Virtual CISO Services können wir erfassen, welche Dienste tatsächlich erreichbar sind, und Maßnahmen zur Verringerung der Angriffsfläche priorisieren. Beim offenen Redirect in FortiSIEM kann Digital Risk Protection nach Phishing-Domains suchen, die versuchen, diese Schwachstelle für Angriffe zu nutzen.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-84390FortiMonitorOnSightKritisch 9.6Warnung →
CVE-2026-26084FortiSandbox PaaSHoch 8.9
CVE-2026-84393FortiOSHoch 7.3Warnung →
CVE-2026-84387FortiSandboxMittel 6.7
CVE-2026-84391FortiAnalyzerMittel 5.9
CVE-2026-84385FortiSOAR on-premiseMittel 4.9
CVE-2026-22575FortiManagerMittel 4.7
CVE-2026-84386FortiClientWindowsMittel 4.7
CVE-2026-84389FortiSIEMNiedrig 2.8
CVE-2026-84392FortiOSNiedrig 2.5

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.