Fortinet FortiMonitorOnSight пен Chrome кеңейтіміндегі критикалық осалдықтарды түзетті

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Fortinet 10 осалдыққа түзету шығарды, оның ішінде CVSS бағасы 9,6 және 9,1 болатын екі критикалық осалдық бар. Ең қауіптісі FortiMonitorOnSight веб-порталына әсер етіп, жалған JWT арқылы аутентификацияны айналып өтуге мүмкіндік береді. Fortinet Privileged Access Agent Chrome кеңейтіміндегі тағы бір критикалық мәселе шабуылдаушыларға браузер трафигін проксилеуге жол ашуы мүмкін.
Негізгі фактілер
- CVSS бағасы 9,6 болатын CVE-2026-84390 осалдығы қашықтағы аутентификацияланбаған шабуылдаушыларға FortiMonitorOnSight веб-порталында жалған немесе қайта пайдаланылған JWT арқылы аутентификацияны айналып өтуге мүмкіндік береді.
- CVSS бағасы 9,1 болатын CVE-2026-84388 — Fortinet Privileged Access Agent Chrome кеңейтіміндегі дұрыс емес аутентификация осалдығы, ол зиянды сайтқа кіргенде пайдаланушының браузер трафигін проксилей алады.
- Fortinet толық түзету үшін клиенттерге FortiPAM-ды 1.9.1 немесе 1.8.4 нұсқасына, ал Chrome кеңейтімін 8.0.1.123 немесе одан жоғары нұсқаға жаңартуды ұсынады.
- Жоғары қауіпті осалдықтар FortiSandbox (CVE-2026-26084) пен FortiOS және FortiProxy үшін Agentless ZTNA порталында да түзетілді (CVE-2026-84393).
- Fortinet 10 осалдықтың ешқайсысының нақты шабуылдарда пайдаланылғанын атамайды.
Критикалық осалдықтар
Бірінші критикалық осалдық CVE-2026-84390 — FortiMonitorOnSight веб-порталына әсер ететін бастапқы кодқа құпия ақпаратты қосу мәселесі. Қашықтағы аутентификацияланбаған шабуылдаушы бұл осалдықты жалған немесе қайта пайдаланылған JSON Web Token (JWT) арқылы аутентификацияны айналып өту үшін пайдалана алады. Екінші критикалық осалдық CVE-2026-84388 — Fortinet Privileged Access Agent Chrome кеңейтіміндегі дұрыс емес аутентификация мәселесі. Қашықтағы аутентификацияланбаған шабуылдаушы бұл қауіпсіздік ақауын пайдаланушы зиянды сайтқа кірген жағдайда оның браузер трафигін проксилеу үшін пайдалана алады.
Түзету бойынша ұсыныстар
Fortinet мәлімдемесінше, CVE-2026-84388 осалдығын жою FortiPAM мен Fortinet Privileged Access Agent Chrome кеңейтімінде үйлестірілген өзгерістерді қажет етті. Клиенттер FortiPAM-ды 1.9.1 немесе 1.8.4 нұсқасына жаңартып, Chrome кеңейтімінің 8.0.1.123 немесе одан жоғары нұсқасын қамтамасыз етуі керек. Компания сондай-ақ FortiSandbox (CVE-2026-26084) пен FortiOS және FortiProxy үшін Agentless ZTNA порталындағы (CVE-2026-84393) жоғары қауіпті осалдықтарды түзетті. Бұл жоғары қауіпті осалдықтар шабуылдаушыларға құпия ақпаратқа қол жеткізуге және сәйкесінше «ортадағы адам» шабуылдарын жасауға мүмкіндік беруі мүмкін.
Қосымша түзетулер
Сейсенбіде түзетілген қалған осалдықтар орташа және төмен қауіпті болып табылады және FortiManager, FortiAnalyzer, FortiSandbox, FortiSOAR, Windows үшін FortiClient, FortiSIEM, FortiOS, FortiProxy және FortiPAM өнімдеріне әсер етеді. Бұл осалдықтарды сәтті пайдалану шабуылдаушыларға мақұлдау жұмыс процестерін айналып өтуге, қызмет көрсетуден бас тартуға, ерікті код орындауға, кең таратылатын хабарламалар енгізуге, процестерді тоқтатуға, httpsd демонының істен шығуына және ерікті сайттарға бағыттауға мүмкіндік беруі мүмкін. Fortinet осы осалдықтардың ешқайсысының нақты шабуылдарда пайдаланылғанын атамайды.