Fortinet исправила критические уязвимости в FortiMonitorOnSight и расширении Chrome

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Fortinet выпустила исправления для 10 уязвимостей, включая две критические с оценками CVSS 9,6 и 9,1. Наиболее серьёзная затрагивает веб-портал FortiMonitorOnSight и позволяет обойти аутентификацию с помощью поддельного JWT. Другая критическая проблема в расширении Chrome Fortinet Privileged Access Agent может позволить злоумышленникам проксировать трафик браузера.
Ключевые факты
- CVE-2026-84390 с оценкой CVSS 9,6 позволяет удалённым неаутентифицированным злоумышленникам обойти аутентификацию на веб-портале FortiMonitorOnSight с помощью поддельного или повторно использованного JWT.
- CVE-2026-84388 с оценкой CVSS 9,1 — это уязвимость неправильной аутентификации в расширении Chrome Fortinet Privileged Access Agent, которая может проксировать трафик браузера пользователя при посещении вредоносного сайта.
- Fortinet рекомендует клиентам обновить FortiPAM до версии 1.9.1 или 1.8.4 и расширение Chrome до версии 8.0.1.123 или выше для полного устранения.
- Уязвимости высокой степени опасности также исправлены в FortiSandbox (CVE-2026-26084) и в портале Agentless ZTNA для FortiOS и FortiProxy (CVE-2026-84393).
- Fortinet не упоминает о случаях эксплуатации каких-либо из 10 уязвимостей в реальных атаках.
Критические уязвимости
Первая критическая уязвимость CVE-2026-84390 — это включение конфиденциальной информации в исходный код, затрагивающее веб-портал FortiMonitorOnSight. Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для обхода аутентификации с помощью поддельного или повторно использованного JSON Web Token (JWT). Вторая критическая уязвимость CVE-2026-84388 — это проблема неправильной аутентификации в расширении Chrome Fortinet Privileged Access Agent. Удалённый неаутентифицированный злоумышленник может использовать этот дефект безопасности для проксирования трафика браузера пользователя, если пользователь посетит вредоносный сайт.
Рекомендации по устранению
Fortinet заявила, что устранение CVE-2026-84388 потребовало скоординированных изменений в FortiPAM и расширении Chrome Fortinet Privileged Access Agent. Клиентам следует обновить FortiPAM до версии 1.9.1 или 1.8.4 и убедиться, что расширение Chrome имеет версию 8.0.1.123 или выше. Компания также исправила уязвимости высокой степени опасности в FortiSandbox (CVE-2026-26084) и в портале Agentless ZTNA для FortiOS и FortiProxy (CVE-2026-84393). Эти уязвимости высокой степени опасности могут позволить злоумышленникам получить доступ к конфиденциальной информации и провести атаки «человек посередине» соответственно.
Дополнительные исправления
Остальные уязвимости, исправленные во вторник, имеют среднюю и низкую степень опасности и затрагивают FortiManager, FortiAnalyzer, FortiSandbox, FortiSOAR, FortiClient для Windows, FortiSIEM, FortiOS, FortiProxy и FortiPAM. Успешная эксплуатация этих уязвимостей может позволить злоумышленникам обойти рабочие процессы утверждения, вызвать отказ в обслуживании, выполнить произвольный код, внедрить широковещательные сообщения, завершить процессы, вызвать сбой демона httpsd и перенаправить на произвольные сайты. Fortinet не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных атаках.