Ugrás a tartalomra

CVE-2026-84388

A FortiPAM Chrome-bővítmény nem megfelelő hitelesítése miatt rosszindulatú webhelyek továbbíthatják a böngészőforgalmat (CVE-2026-84388)

Kritikus 9.1 Gyártó: Fortinet Közzétéve

A Fortinet FG-IR-26-168 jelű biztonsági közleménye a CVE-2026-84388 azonosítójú, a FortiPAM Chrome-bővítményt érintő nem megfelelő hitelesítési gyengeséget ismerteti. Egy rosszindulatú webhely a felhasználó böngészőforgalmát a támadó által irányított szervereken keresztül továbbíthatja. Javított verziót vagy kerülő megoldást egyelőre nem tettek közzé.

Mi történt

A Fortinet nem megfelelő hitelesítési gyengeséget ír le a FortiPAM Chrome-bővítményben. A gyengeség hálózaton keresztül, alacsony támadási komplexitással és előzetes hitelesítés nélkül kihasználható, de a kihasználásához az érintett bővítmény egy felhasználójának rosszindulatú webhelyet kell meglátogatnia. Ebben az esetben egy távoli, nem hitelesített támadó a felhasználó böngészőforgalmát a támadó által irányított szervereken keresztül továbbíthatja, ami az érintett munkamenetben lévő adatok jogosulatlan megismeréséhez vagy módosításához vezethet. A CVSS v3.1 pontszám 9,1 (kritikus). A Fortinet nem közölte, hogy a sérülékenységet kihasználták vagy nyilvánosságra hozták, és a hiba nem szerepel a CISA KEV listáján. A Fortinet közleménye jelenleg nem tüntet fel javított kiadást.

Kit érint

A Fortinet a biztonsági közleményben a FortiPAM Chrome-bővítmény 8.0.1 verzióját tünteti fel érintettként. A CVE-rekord emellett azt is rögzíti, hogy a FortiPAM Chrome-bővítmény 8.0 és 7.4 verzióágának minden verziója érintett. A bővítmény a FortiPAM privilegizált hozzáférés-kezelési telepítések része, ezért először azokat a telepítéseket kell ellenőrizni, amelyeket rendszergazdák és más privilegizált felhasználók használnak.

Mit kell most tenni

A Fortinet az FG-IR-26-168 biztonsági közleményben nem tett közzé javított verziót vagy kerülő megoldást a CVE-2026-84388 sérülékenységhez. A jelen riasztás közzétételének időpontjáig nem jelent meg javítás. Amíg ez nem változik, a hibát javítatlan, böngészőoldali gyengeségként kell kezelni, és korlátozni kell a kockázatát.

  1. Azonosítsa a FortiPAM Chrome-bővítmény telepítéseit, különösen a 8.0.1 verziót, valamint a CVE-rekordban ismertetett további, a 8.0 vagy a 7.4 verzióágba tartozó kiadásokat.
  2. A bővítmény használatát korlátozza megbízható belső portálokra. Ahol nincs rá szükség, tiltsa le vagy távolítsa el. Ez csökkenti azt a böngészős támadási felületet, amelyre a hiba épít.
  3. Hívja fel a privilegizált felhasználók figyelmét arra, hogy külső vagy nem megbízható webhelyek böngészése közben ne használják a bővítményt.
  4. Kísérje figyelemmel a Fortinet FG-IR-26-168 biztonsági közleményét; ne feltételezze, hogy létezik javított verzió, amíg a Fortinet közzé nem teszi.

Hogyan észlelhető

A Fortinet nem tett közzé észlelési útmutatót vagy kompromittálódásra utaló indikátorokat ehhez a hibához. Mivel a leírt működés a böngészőforgalom proxyn keresztül történő továbbítása, a támogató csapatok gyanús böngészést követően ellenőrizzék az érintett bővítmény beállításait és a böngésző proxybeállításait, keresve a váratlan végpontokat, és vizsgálják ki az ismeretlen proxykiszolgálók felé irányuló forgalmat.

A javításon túl

Ez legalább annyira a böngészőn keresztül érkező kockázat, mint bővítményhiba: ha egyetlen privilegizált felhasználó rosszindulatú oldalra látogat, az is elég ahhoz, hogy a böngészőforgalom a támadó által irányított infrastruktúrára kerüljön. A menedzselt kiberbiztonsági tudatosság képzés és a digitális kockázatok kezelése azért releváns itt, mert a nyílt átirányítások és a felhasználói felület megtévesztése (UI redress) elősegítik a phishinget, és csökkentik annak valószínűségét, hogy egy rosszindulatú oldal látogatása proxyn keresztül továbbított munkamenethez vezet.

Érintett és javított verziók

TermékÉrintettJavítva
FortiPAM Chrome Extension8.0.1Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.