Ugrás a tartalomra

CVE-2026-84393

A FortiOS és a FortiProxy Agentless ZTNA-portáljának nem megfelelő tanúsítvány-ellenőrzése man-in-the-middle támadást tesz lehetővé (CVE-2026-84393)

Magas 7.3 Gyártó: Fortinet Közzétéve

Az Agentless ZTNA-portál nem megfelelő tanúsítvány-ellenőrzése a FortiOS 7.6.1–7.6.6 és a FortiProxy 7.6.2–7.6.6 verziókat érinti, és lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajtson végre. Javított verzió egyelőre nem szerepel.

Mi történt

A Fortinet nem megfelelő tanúsítvány-ellenőrzési sérülékenységet ismertet a FortiOS és a FortiProxy Agentless ZTNA-portáljában. Egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajthat végre a ZTNA-portál és a mögöttes célwebhely közötti kommunikációs csatornán.

A CVE-leírás információszivárgást említ; a Fortinet biztonsági közleménye a man-in-the-middle kockázatra összpontosít. A hiba hálózaton keresztül elérhető, nem igényel sem jogosultságot, sem felhasználói beavatkozást, támadási összetettsége azonban magas. A sérülékenység súlyossága magas, CVSS 3.1 szerinti pontszáma pedig 7,3.

A Fortinet nem jelezte, hogy a sérülékenységet aktívan kihasználnák, és a sérülékenység nem szerepel a CISA KEV listáján.

Kit érint

Az érintett termékek és verziók: FortiOS 7.6.1–7.6.6 és FortiProxy 7.6.2–7.6.6. A hiba az Agentless ZTNA-portálban található. Azoknak a szervezeteknek, amelyek ezeket a kiadásokat ZTNA- vagy biztonságos hozzáférési átjáróként használják, érdemes felmérniük a kitettségüket.

Mit kell most tenni

  1. Ellenőrizze, hogy a környezetében fut-e FortiOS 7.6.1–7.6.6 vagy FortiProxy 7.6.2–7.6.6, különösen ott, ahol az Agentless ZTNA-portál engedélyezve van.
  2. Javított verzió egyelőre nem szerepel. Amíg a Fortinet nem ad ki javítást, lehetőség szerint korlátozza a ZTNA-portál hálózati elérését megbízható hálózatokra.
  3. Kísérje figyelemmel a Fortinet PSIRT FG-IR-26-174 jelű biztonsági közleményét, hogy értesüljön a frissített javított verziókról vagy a kerülő megoldásokról.
  4. Ha a portál elérhetősége nem korlátozható, vizsgálja felül, hogy rajta keresztül mely mögöttes célwebhelyek érhetők el, és a probléma megoldásáig alkalmazzon további biztonsági intézkedéseket.

A javításon túl

A javításon túl ez a peremhálózati eszközök kitettségéről szóló probléma: egy hitelesítést nem igénylő, hálózatból elérhető hiba pontosan olyan, amelynek felderítésében és kezelésében a Virtuális CISO szolgáltatás (vCISO) már a javítás megjelenése előtt is segíthet. Mivel a kockázat egy gyártó szoftverében rejlik, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok segít abban, hogy a Fortinet-környezetet nyilvántartsák, és a biztonsági közleményekre adott válaszlépésekért egyértelmű felelősök legyenek.

Érintett és javított verziók

TermékÉrintettJavítva
FortiOS7.6.1 – ≤ 7.6.6Még nincs javított verzió megadva
FortiProxy7.6.2 – ≤ 7.6.6Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.