Kiadási összefoglaló
Fortinet 2026. 37. hét: kritikus FortiMonitorOnSight hitelesítésmegkerülés vezeti a 10 CVE-t
A Fortinet 2026. 37. heti kiadása 10 CVE-t tartalmaz: egy kritikus, kettő magas, öt közepes és kettő alacsony besorolásút. A legfontosabb a CVE-2026-84390, egy hitelesítést nem igénylő hitelesítésmegkerülési sérülékenység a FortiMonitorOnSight-ban. A CVE-k egyike sincs aktívan kihasználtként jelölve, és egyik sem szerepel a CISA KEV katalógusában; javított verziókat sem tettek közzé.
A kiadás röviden
Fortinet 10 CVE-t tett közzé a 2026. 37. heti kiadásában; a súlyosság szerinti megoszlás: egy kritikus, kettő magas, öt közepes és kettő alacsony. Egyik CVE-t sem jelölték aktívan kihasználtként, és egyik sem szerepel a CISA KEV katalógusában. A súlyosabb problémák a hálózat felől elérhető felügyeleti és portálkomponensekre koncentrálódnak, élükön a FortiMonitorOnSight kritikus hitelesítésmegkerülési hibájával, valamint a FortiSandbox és a FortiOS/FortiProxy magas besorolású hozzáférés-vezérlési és tanúsítvány-ellenőrzési hibáival.
Az írás időpontjában a kiadási adatok egyik CVE-hez sem adnak meg javított verziót. Ezért a kitettség felmérése és a Fortinet biztonsági közleményeinek figyelemmel kísérése az azonnali prioritás.
A legfontosabbak
FortiMonitorOnSight — A CVE-2026-84390 az elsődleges. Kritikus forráskód-beillesztési hiba (CVSS 9.6), amely lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó hamisított vagy újra felhasznált JWT-k segítségével kikerülje a hitelesítést. A hiba kihasználásához nincs szükség hitelesítő adatokra, és a technikai hatás teljes mértékű. Az érintett verziók: 7.2.4–7.2.7 és 7.2.0–7.2.2. Erről a CVE-ről külön riasztás érhető el ezen a webhelyen.
FortiSandbox család — A CVE-2026-26084 magas súlyosságú, nem megfelelő hozzáférés-vezérlési hiba (CVSS 8.9), amely kialakított HTTP-kérésekkel hitelesítés nélküli hozzáférést tesz lehetővé bizalmas adatokhoz. Az érintett termékek közé tartozik a FortiSandbox 5.0.0–5.0.5, a 4.4.0–4.4.8 és a 4.2.1–4.2.8, valamint a FortiSandbox Cloud és a FortiSandbox PaaS 5.0.4–5.0.5. A CVE-2026-84387 közepes súlyosságú parancsinjektálás (CVSS 6.7), amelyet egy privilegizált támadó arra használhat, hogy jogosulatlan kódot vagy parancsokat futtasson; az érintett verziók közé tartozik a FortiSandbox 5.2.0, az 5.0.0–5.0.6, a 4.4.0–4.4.9 és a 4.2.1–4.2.8.
FortiOS és FortiProxy — A CVE-2026-84393 magas súlyosságú tanúsítvány-ellenőrzési hiba (CVSS 7.3), amely lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajtson végre az Agentless ZTNA portál és a háttér-webhely között. Az érintett verziók: FortiOS 7.6.1–7.6.6 és FortiProxy 7.6.2–7.6.6.
További kiemelendő termékek:
- FortiAnalyzer CVE-2026-84391 (CVSS 5.9) — hitelesítést követően kiváltható szolgáltatásmegtagadás SNMP GETBULK-kéréseken keresztül.
- FortiSOAR CVE-2026-84385 (CVSS 4.9) — egy hitelesített, semmilyen jogosultsággal nem rendelkező támadó feliratkozhat websocket-adatfolyamokra, és broadcast üzeneteket szúrhat be.
- FortiManager CVE-2026-22575 (CVSS 4.7) — egy rendszergazda megkerülheti a munkafolyamat szerinti jóváhagyást.
- FortiClientWindows CVE-2026-84386 (CVSS 4.7) — helyi, nem ellenőrzött tulajdonjogból fakadó hiba, amely lehetővé teszi, hogy egy hitelesített támadó folyamatokat szüntessen meg.
Javítási sorrend
Nem tettek közzé javított verziókat ehhez a kiadáshoz, ezért az alábbi prioritások a kitettség csökkentésére és a figyelemmel kísérésre szolgáló tervet alkotnak, nem pedig egy telepítendő javításokból álló listát.
- FortiMonitorOnSight CVE-2026-84390 — kritikus, távolról elérhető és hitelesítést nem igénylő. Ellenőrizze, hogy a webes portál ki van-e téve az internet felől, és korlátozza a hozzáférést, amíg elérhetővé nem válik egy frissítés.
- FortiSandbox, FortiSandbox Cloud és FortiSandbox PaaS CVE-2026-26084 — magas súlyosságú és hitelesítést nem igénylő. Tekintse át a webes felület kitettségét, és szabályozza szorosan a hálózati elérhetőséget.
- FortiOS és FortiProxy CVE-2026-84393 — magas súlyosságú, távoli, hitelesítést nem igénylő man-in-the-middle kockázattal az Agentless ZTNA portálra nézve. Mérje fel, hogy a portálnak elérhetőnek kell-e lennie az internet felől.
- FortiSandbox CVE-2026-84387 — közepes súlyosságú, de egy privilegizált támadó számára parancsvégrehajtást tesz lehetővé; a hitelesítést nem igénylő, hálózati úton kihasználható problémák után foglalkozzon vele.
- FortiAnalyzer, FortiSOAR és FortiManager CVE-2026-84391, CVE-2026-84385 és CVE-2026-22575 — közepes súlyosságú, hitelesítést igénylő problémák. Állítson fel sorrendet a termékkitettség és a szerepkörök szétválasztása alapján.
- FortiClientWindows, FortiSIEM, valamint FortiOS, FortiProxy és FortiPAM CVE-2026-84386, CVE-2026-84389 és CVE-2026-84392 — alacsonyabb súlyosságú vagy helyi hozzáférést igénylő problémák; illessze be őket a rutinszerű frissítési ciklusba, és kísérje figyelemmel a javított verziók megjelenését.
A javításon túl
A héten a Fortinet több súlyosabb hibája is hitelesítő adatok nélkül elérhető a hálózat felől elérhető portálokon, és pontosan ezt kell egy kitettségi átvilágításnak észrevennie. A Virtuális CISO szolgáltatás keretében felmérhető, mely szolgáltatások érhetők el ténylegesen, és rangsorolhatók a kockázatcsökkentő intézkedések; a FortiSIEM nyílt átirányítási hibájánál pedig a Digitális kockázatok kezelése figyelheti azokat a phishing-domaineket, amelyek megpróbálják támadásra kihasználni.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-84390 | FortiMonitorOnSight | Kritikus 9.6 | Riasztás → |
| CVE-2026-26084 | FortiSandbox PaaS | Magas 8.9 | |
| CVE-2026-84393 | FortiOS | Magas 7.3 | Riasztás → |
| CVE-2026-84387 | FortiSandbox | Közepes 6.7 | |
| CVE-2026-84391 | FortiAnalyzer | Közepes 5.9 | |
| CVE-2026-84385 | FortiSOAR on-premise | Közepes 4.9 | |
| CVE-2026-22575 | FortiManager | Közepes 4.7 | |
| CVE-2026-84386 | FortiClientWindows | Közepes 4.7 | |
| CVE-2026-84389 | FortiSIEM | Alacsony 2.8 | |
| CVE-2026-84392 | FortiOS | Alacsony 2.5 |
Hivatkozások
Gyártói közlemény
- fortiguard.fortinet.com/psirt/FG-IR-26-170
- fortiguard.fortinet.com/psirt/FG-IR-26-166
- fortiguard.fortinet.com/psirt/FG-IR-26-174
- fortiguard.fortinet.com/psirt/FG-IR-26-167
- fortiguard.fortinet.com/psirt/FG-IR-26-172
- fortiguard.fortinet.com/psirt/FG-IR-26-164
- fortiguard.fortinet.com/psirt/FG-IR-26-171
- fortiguard.fortinet.com/psirt/FG-IR-26-165
CVE
- CVE-2026-84390 — cve.org
- CVE-2026-84390 — NVD
- CVE-2026-26084 — cve.org
- CVE-2026-26084 — NVD
- CVE-2026-84393 — cve.org
- CVE-2026-84393 — NVD
- CVE-2026-84387 — cve.org
- CVE-2026-84387 — NVD
- CVE-2026-84391 — cve.org
- CVE-2026-84391 — NVD
- CVE-2026-84385 — cve.org
- CVE-2026-84385 — NVD
- CVE-2026-22575 — cve.org
- CVE-2026-22575 — NVD
- CVE-2026-84386 — cve.org
- CVE-2026-84386 — NVD
- CVE-2026-84389 — cve.org
- CVE-2026-84389 — NVD
- CVE-2026-84392 — cve.org
- CVE-2026-84392 — NVD