CVE-2026-84393
A FortiOS és a FortiProxy Agentless ZTNA-portáljának nem megfelelő tanúsítvány-ellenőrzése man-in-the-middle támadást tesz lehetővé (CVE-2026-84393)
Az Agentless ZTNA-portál nem megfelelő tanúsítvány-ellenőrzése a FortiOS 7.6.1–7.6.6 és a FortiProxy 7.6.2–7.6.6 verziókat érinti, és lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajtson végre. Javított verzió egyelőre nem szerepel.
Mi történt
A Fortinet nem megfelelő tanúsítvány-ellenőrzési sérülékenységet ismertet a FortiOS és a FortiProxy Agentless ZTNA-portáljában. Egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajthat végre a ZTNA-portál és a mögöttes célwebhely közötti kommunikációs csatornán.
A CVE-leírás információszivárgást említ; a Fortinet biztonsági közleménye a man-in-the-middle kockázatra összpontosít. A hiba hálózaton keresztül elérhető, nem igényel sem jogosultságot, sem felhasználói beavatkozást, támadási összetettsége azonban magas. A sérülékenység súlyossága magas, CVSS 3.1 szerinti pontszáma pedig 7,3.
A Fortinet nem jelezte, hogy a sérülékenységet aktívan kihasználnák, és a sérülékenység nem szerepel a CISA KEV listáján.
Kit érint
Az érintett termékek és verziók: FortiOS 7.6.1–7.6.6 és FortiProxy 7.6.2–7.6.6. A hiba az Agentless ZTNA-portálban található. Azoknak a szervezeteknek, amelyek ezeket a kiadásokat ZTNA- vagy biztonságos hozzáférési átjáróként használják, érdemes felmérniük a kitettségüket.
Mit kell most tenni
- Ellenőrizze, hogy a környezetében fut-e FortiOS 7.6.1–7.6.6 vagy FortiProxy 7.6.2–7.6.6, különösen ott, ahol az Agentless ZTNA-portál engedélyezve van.
- Javított verzió egyelőre nem szerepel. Amíg a Fortinet nem ad ki javítást, lehetőség szerint korlátozza a ZTNA-portál hálózati elérését megbízható hálózatokra.
- Kísérje figyelemmel a Fortinet PSIRT FG-IR-26-174 jelű biztonsági közleményét, hogy értesüljön a frissített javított verziókról vagy a kerülő megoldásokról.
- Ha a portál elérhetősége nem korlátozható, vizsgálja felül, hogy rajta keresztül mely mögöttes célwebhelyek érhetők el, és a probléma megoldásáig alkalmazzon további biztonsági intézkedéseket.
A javításon túl
A javításon túl ez a peremhálózati eszközök kitettségéről szóló probléma: egy hitelesítést nem igénylő, hálózatból elérhető hiba pontosan olyan, amelynek felderítésében és kezelésében a Virtuális CISO szolgáltatás (vCISO) már a javítás megjelenése előtt is segíthet. Mivel a kockázat egy gyártó szoftverében rejlik, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok segít abban, hogy a Fortinet-környezetet nyilvántartsák, és a biztonsági közleményekre adott válaszlépésekért egyértelmű felelősök legyenek.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| FortiOS | 7.6.1 – ≤ 7.6.6 | Még nincs javított verzió megadva |
| FortiProxy | 7.6.2 – ≤ 7.6.6 | Még nincs javított verzió megadva |