Ugrás a tartalomra

Kiadási összefoglaló

Fortinet 2026. 37. hét: kritikus FortiMonitorOnSight hitelesítésmegkerülés vezeti a 10 CVE-t

Kritikus 9.6 Gyártó: Fortinet 10 érintett CVE Közzétéve

A Fortinet 2026. 37. heti kiadása 10 CVE-t tartalmaz: egy kritikus, kettő magas, öt közepes és kettő alacsony besorolásút. A legfontosabb a CVE-2026-84390, egy hitelesítést nem igénylő hitelesítésmegkerülési sérülékenység a FortiMonitorOnSight-ban. A CVE-k egyike sincs aktívan kihasználtként jelölve, és egyik sem szerepel a CISA KEV katalógusában; javított verziókat sem tettek közzé.

A kiadás röviden

Fortinet 10 CVE-t tett közzé a 2026. 37. heti kiadásában; a súlyosság szerinti megoszlás: egy kritikus, kettő magas, öt közepes és kettő alacsony. Egyik CVE-t sem jelölték aktívan kihasználtként, és egyik sem szerepel a CISA KEV katalógusában. A súlyosabb problémák a hálózat felől elérhető felügyeleti és portálkomponensekre koncentrálódnak, élükön a FortiMonitorOnSight kritikus hitelesítésmegkerülési hibájával, valamint a FortiSandbox és a FortiOS/FortiProxy magas besorolású hozzáférés-vezérlési és tanúsítvány-ellenőrzési hibáival.

Az írás időpontjában a kiadási adatok egyik CVE-hez sem adnak meg javított verziót. Ezért a kitettség felmérése és a Fortinet biztonsági közleményeinek figyelemmel kísérése az azonnali prioritás.

A legfontosabbak

FortiMonitorOnSight — A CVE-2026-84390 az elsődleges. Kritikus forráskód-beillesztési hiba (CVSS 9.6), amely lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó hamisított vagy újra felhasznált JWT-k segítségével kikerülje a hitelesítést. A hiba kihasználásához nincs szükség hitelesítő adatokra, és a technikai hatás teljes mértékű. Az érintett verziók: 7.2.4–7.2.7 és 7.2.0–7.2.2. Erről a CVE-ről külön riasztás érhető el ezen a webhelyen.

FortiSandbox család — A CVE-2026-26084 magas súlyosságú, nem megfelelő hozzáférés-vezérlési hiba (CVSS 8.9), amely kialakított HTTP-kérésekkel hitelesítés nélküli hozzáférést tesz lehetővé bizalmas adatokhoz. Az érintett termékek közé tartozik a FortiSandbox 5.0.0–5.0.5, a 4.4.0–4.4.8 és a 4.2.1–4.2.8, valamint a FortiSandbox Cloud és a FortiSandbox PaaS 5.0.4–5.0.5. A CVE-2026-84387 közepes súlyosságú parancsinjektálás (CVSS 6.7), amelyet egy privilegizált támadó arra használhat, hogy jogosulatlan kódot vagy parancsokat futtasson; az érintett verziók közé tartozik a FortiSandbox 5.2.0, az 5.0.0–5.0.6, a 4.4.0–4.4.9 és a 4.2.1–4.2.8.

FortiOS és FortiProxy — A CVE-2026-84393 magas súlyosságú tanúsítvány-ellenőrzési hiba (CVSS 7.3), amely lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajtson végre az Agentless ZTNA portál és a háttér-webhely között. Az érintett verziók: FortiOS 7.6.1–7.6.6 és FortiProxy 7.6.2–7.6.6.

További kiemelendő termékek:

  • FortiAnalyzer CVE-2026-84391 (CVSS 5.9) — hitelesítést követően kiváltható szolgáltatásmegtagadás SNMP GETBULK-kéréseken keresztül.
  • FortiSOAR CVE-2026-84385 (CVSS 4.9) — egy hitelesített, semmilyen jogosultsággal nem rendelkező támadó feliratkozhat websocket-adatfolyamokra, és broadcast üzeneteket szúrhat be.
  • FortiManager CVE-2026-22575 (CVSS 4.7) — egy rendszergazda megkerülheti a munkafolyamat szerinti jóváhagyást.
  • FortiClientWindows CVE-2026-84386 (CVSS 4.7) — helyi, nem ellenőrzött tulajdonjogból fakadó hiba, amely lehetővé teszi, hogy egy hitelesített támadó folyamatokat szüntessen meg.

Javítási sorrend

Nem tettek közzé javított verziókat ehhez a kiadáshoz, ezért az alábbi prioritások a kitettség csökkentésére és a figyelemmel kísérésre szolgáló tervet alkotnak, nem pedig egy telepítendő javításokból álló listát.

  1. FortiMonitorOnSight CVE-2026-84390 — kritikus, távolról elérhető és hitelesítést nem igénylő. Ellenőrizze, hogy a webes portál ki van-e téve az internet felől, és korlátozza a hozzáférést, amíg elérhetővé nem válik egy frissítés.
  2. FortiSandbox, FortiSandbox Cloud és FortiSandbox PaaS CVE-2026-26084 — magas súlyosságú és hitelesítést nem igénylő. Tekintse át a webes felület kitettségét, és szabályozza szorosan a hálózati elérhetőséget.
  3. FortiOS és FortiProxy CVE-2026-84393 — magas súlyosságú, távoli, hitelesítést nem igénylő man-in-the-middle kockázattal az Agentless ZTNA portálra nézve. Mérje fel, hogy a portálnak elérhetőnek kell-e lennie az internet felől.
  4. FortiSandbox CVE-2026-84387 — közepes súlyosságú, de egy privilegizált támadó számára parancsvégrehajtást tesz lehetővé; a hitelesítést nem igénylő, hálózati úton kihasználható problémák után foglalkozzon vele.
  5. FortiAnalyzer, FortiSOAR és FortiManager CVE-2026-84391, CVE-2026-84385 és CVE-2026-22575 — közepes súlyosságú, hitelesítést igénylő problémák. Állítson fel sorrendet a termékkitettség és a szerepkörök szétválasztása alapján.
  6. FortiClientWindows, FortiSIEM, valamint FortiOS, FortiProxy és FortiPAM CVE-2026-84386, CVE-2026-84389 és CVE-2026-84392 — alacsonyabb súlyosságú vagy helyi hozzáférést igénylő problémák; illessze be őket a rutinszerű frissítési ciklusba, és kísérje figyelemmel a javított verziók megjelenését.

A javításon túl

A héten a Fortinet több súlyosabb hibája is hitelesítő adatok nélkül elérhető a hálózat felől elérhető portálokon, és pontosan ezt kell egy kitettségi átvilágításnak észrevennie. A Virtuális CISO szolgáltatás keretében felmérhető, mely szolgáltatások érhetők el ténylegesen, és rangsorolhatók a kockázatcsökkentő intézkedések; a FortiSIEM nyílt átirányítási hibájánál pedig a Digitális kockázatok kezelése figyelheti azokat a phishing-domaineket, amelyek megpróbálják támadásra kihasználni.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-84390FortiMonitorOnSightKritikus 9.6Riasztás →
CVE-2026-26084FortiSandbox PaaSMagas 8.9
CVE-2026-84393FortiOSMagas 7.3Riasztás →
CVE-2026-84387FortiSandboxKözepes 6.7
CVE-2026-84391FortiAnalyzerKözepes 5.9
CVE-2026-84385FortiSOAR on-premiseKözepes 4.9
CVE-2026-22575FortiManagerKözepes 4.7
CVE-2026-84386FortiClientWindowsKözepes 4.7
CVE-2026-84389FortiSIEMAlacsony 2.8
CVE-2026-84392FortiOSAlacsony 2.5

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.