CVE-2026-84390
FortiMonitorOnSight: a JWT-hitelesítés megkerülése hitelesítés nélküli webportál-hozzáférést tesz lehetővé (CVE-2026-84390)
A Fortinet FortiMonitorOnSight webportálja kritikus sérülékenységet tartalmaz, amely lehetővé teszi a JWT-hitelesítés megkerülését (CVE-2026-84390) a 7.2.0–7.2.2 és a 7.2.4–7.2.7 verziókban. Javított verzió vagy kerülő megoldás nem szerepel a közleményben; korlátozza a hálózati kitettséget, és kísérje figyelemmel a hozzáféréseket.
Mi történt
A Fortinet biztonsági közleménye a FortiMonitorOnSight webportál kapcsán CWE-540 szerinti hibát ír le, vagyis a forráskód érzékeny adatokat tartalmaz: a portál hitelesítéséhez használt JWT-t statikus kulccsal írják alá. A Fortinet szerint egy távoli támadó hitelesítés nélkül, a JWT hamisításával vagy újrafelhasználásával megkerülheti a hitelesítést.
A CVSS 3.1 szerinti pontszám 9,6 (kritikus): a támadás hálózaton keresztül végrehajtható, alacsony bonyolultságú, nem igényel sem jogosultságot, sem felhasználói beavatkozást, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása pedig magas lehet. A CVE-rekord nem említ sem kihasználást, sem nyilvános közzétételt, és a CISA KEV-katalógusában sem szerepel. A Fortinet nem tett közzé javított verziót vagy kerülő megoldást.
Kit érint
Ez a FortiMonitorOnSight 7.2.0–7.2.2 és 7.2.4–7.2.7 verzióit érinti. A sérülékeny összetevő a webportál. A legnagyobb azonnali kitettségnek azok a szervezetek vannak kitéve, amelyek a portált a megbízható felügyeleti hálózaton kívül is elérhetővé teszik, mert a hiba a hálózaton keresztül, hitelesítés nélkül elérhető. Az ezeken a verziótartományokon kívüli verziókat ez a közlemény nem tárgyalja.
Mit kell most tenni
- Mérje fel a FortiMonitorOnSight-telepítéseket, és ellenőrizze, hogy a 7.2.0-tól 7.2.2-ig vagy a 7.2.4-től 7.2.7-ig terjedő verziót futtatják-e.
- Korlátozza a FortiMonitorOnSight webportál elérését. Mivel a Fortinet nem tett közzé javítást vagy kerülő megoldást, tegye elérhetetlenné a portált az internet felől, vagy helyezze egy szigorú hozzáférés-szabályozással védett, megbízható felügyeleti hálózat mögé.
- Vizsgálja felül a portálhoz való hozzáférést: keresse azokat a sikeres munkameneteket, amelyeket nem lehet ismert tevékenységhez kötni, különösen a nem várt IP-címekről érkezőket.
- Kísérje figyelemmel a Fortinet FG-IR-26-170 biztonsági közleményét a frissített javítási tudnivalókért, és amint elérhetővé válik egy javított verzió, ellenőrizze újra ezt az oldalt.
Hogyan észlelhető
A FortiMonitorOnSight webportál a közleményben megnevezett támadási felület. Ha a portál az internet felől elérhető, a nem várt IP-címekről vagy szokatlan időpontokban létrejött sikeres munkameneteket kezelje gyanúsként. A Fortinet ehhez a CVE-hez nem tett közzé konkrét kompromittálódásra utaló jeleket.
A javításon túl
Ez a gyártó által szállított szoftver hitelesítést nem igénylő hibája, amelyet könnyű mindaddig kitett állapotban hagyni, amíg egy biztonsági közlemény sürgőssé nem teszi a kezelését. Mivel a probléma hitelesítés nélkül, a hálózaton keresztül elérhető, a Virtuális CISO szolgáltatás (vCISO) segíthet felderíteni az internet felől elérhető FortiMonitorOnSight portálokat a következő közlemény megjelenése előtt, az Ellátási lánc védelem és harmadik feles kockázatok szolgáltatás pedig beépítheti a Fortinet-termékek nyomon követését a harmadik felekkel kapcsolatos kockázatkezelési folyamatába.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| FortiMonitorOnSight | 7.2.4 – ≤ 7.2.7 7.2.0 – ≤ 7.2.2 | Még nincs javított verzió megadva |