Fortinet łata krytyczne luki w FortiMonitorOnSight i rozszerzeniu Chrome dla dostępu uprzywilejowanego - Security Bez Tabu

Fortinet łata krytyczne luki w FortiMonitorOnSight i rozszerzeniu Chrome dla dostępu uprzywilejowanego

Cybersecurity news

Wprowadzenie do problemu / definicja

Fortinet opublikował poprawki bezpieczeństwa usuwające szereg podatności w swoim portfolio, w tym dwie luki krytyczne dotyczące portalu FortiMonitorOnSight oraz rozszerzenia Chrome używanego przez Fortinet Privileged Access Agent. To istotna informacja dla przedsiębiorstw, ponieważ oba błędy mogą zostać wykorzystane zdalnie i bez wcześniejszego uwierzytelnienia, co znacząco zwiększa poziom ryzyka.

Z perspektywy bezpieczeństwa organizacji szczególnie niebezpieczne są podatności pozwalające na obejście mechanizmów dostępowych lub przejęcie kontroli nad ruchem użytkownika. Właśnie taki charakter mają najpoważniejsze błędy opisane w najnowszym pakiecie aktualizacji.

W skrócie

Najważniejszą podatnością jest CVE-2026-84390 w FortiMonitorOnSight, oceniona na 9.6 w skali CVSS. Luka wiąże się z ujawnieniem wrażliwych informacji w kodzie źródłowym i może umożliwić obejście uwierzytelniania przy użyciu spreparowanego lub ponownie wykorzystanego tokenu JWT.

Drugą krytyczną luką jest CVE-2026-84388, dotycząca rozszerzenia Chrome wykorzystywanego przez Fortinet Privileged Access Agent. Błąd otrzymał ocenę 9.1 CVSS i może pozwolić zdalnemu atakującemu na pośredniczenie w ruchu przeglądarki ofiary po wejściu na złośliwą stronę.

  • CVE-2026-84390: FortiMonitorOnSight, CVSS 9.6
  • CVE-2026-84388: rozszerzenie Chrome Fortinet Privileged Access Agent, CVSS 9.1
  • Wektor ataku: zdalny, bez uwierzytelnienia
  • Priorytet: pilne wdrożenie poprawek

Kontekst / historia

Aktualizacja wpisuje się w regularny cykl publikowania biuletynów bezpieczeństwa przez Fortinet. Producent załatał łącznie dziesięć podatności obejmujących nie tylko dwa błędy krytyczne, ale również luki wysokiego, średniego i niskiego ryzyka w różnych produktach.

Poprawki objęły między innymi FortiSandbox, FortiOS, FortiProxy, FortiManager, FortiAnalyzer, FortiSOAR, FortiClient for Windows, FortiSIEM oraz FortiPAM. Według dostępnych informacji nie wskazano, aby opisywane podatności były już aktywnie wykorzystywane w rzeczywistych atakach, jednak ich charakter sprawia, że organizacje nie powinny odkładać aktualizacji.

Analiza techniczna

CVE-2026-84390 dotyczy portalu webowego FortiMonitorOnSight. Problem polega na obecności wrażliwych informacji w kodzie źródłowym, co może osłabić bezpieczeństwo mechanizmu uwierzytelniania opartego na tokenach JWT. Jeśli atakujący zdoła sfałszować lub ponownie wykorzystać token, może ominąć proces logowania i uzyskać nieautoryzowany dostęp do systemu.

Taki scenariusz jest szczególnie groźny w rozwiązaniach monitorujących i administracyjnych, gdzie interfejs webowy często zapewnia dostęp do danych operacyjnych, konfiguracji i funkcji zarządzających. Naruszenie tego obszaru może prowadzić do dalszej eskalacji incydentu.

Z kolei CVE-2026-84388 dotyczy nieprawidłowej implementacji uwierzytelniania w rozszerzeniu Chrome współpracującym z Fortinet Privileged Access Agent. W praktyce luka łączy ryzyko po stronie przeglądarki z systemami uprzywilejowanego dostępu. Odwiedzenie złośliwej strony może umożliwić napastnikowi proxyfikację ruchu przeglądarki, a tym samym stworzyć warunki do przechwycenia sesji, manipulacji żądaniami lub przeprowadzenia ataku typu man-in-the-middle.

Istotny jest również aspekt zależności między komponentami. Skuteczne usunięcie ryzyka związanego z CVE-2026-84388 wymaga aktualizacji zarówno FortiPAM, jak i samego rozszerzenia Chrome. Producent zaleca aktualizację FortiPAM do wersji 1.9.1 lub 1.8.4 oraz upewnienie się, że rozszerzenie działa co najmniej w wersji 8.0.1.123.

Poza błędami krytycznymi Fortinet naprawił także inne problemy, w tym podatność wysokiego ryzyka w FortiSandbox oraz lukę w portalach agentless ZTNA dla FortiOS i FortiProxy, która może sprzyjać atakom pośredniczącym. Pozostałe poprawki obejmują między innymi ryzyko wykonania dowolnego kodu, odmowy usługi, obejścia procesów zatwierdzania i niepożądanych przekierowań.

Konsekwencje / ryzyko

Dla organizacji największe znaczenie ma to, że obie luki krytyczne mogą zostać wykorzystane bez uprzedniego przejęcia konta. Obniża to próg wejścia dla atakującego i zwiększa prawdopodobieństwo prób wykorzystania podatności po upublicznieniu szczegółów technicznych.

W przypadku FortiMonitorOnSight konsekwencją może być nieautoryzowany dostęp do danych i funkcji systemu. W przypadku rozszerzenia Chrome ryzyko dotyczy relacji zaufania między użytkownikiem, przeglądarką i platformą dostępu uprzywilejowanego, co może mieć poważne skutki dla bezpieczeństwa sesji administracyjnych.

  • możliwość obejścia uwierzytelniania
  • przechwycenie lub manipulacja ruchem przeglądarki
  • naruszenie sesji uprzywilejowanych
  • zwiększona ekspozycja środowisk zdalnych i rozproszonych
  • ryzyko wynikające z braku centralnego zarządzania rozszerzeniami

Rekomendacje

Priorytetem powinno być szybkie ustalenie, czy w środowisku wykorzystywane są FortiMonitorOnSight, FortiPAM oraz rozszerzenie Fortinet Privileged Access Agent dla Chrome. Następnie należy wdrożyć poprawki we wszystkich środowiskach produkcyjnych, testowych i administracyjnych.

  • zaktualizować FortiPAM do wersji 1.9.1 lub 1.8.4, zgodnie z zaleceniami producenta
  • sprawdzić, czy rozszerzenie Chrome działa w wersji 8.0.1.123 lub nowszej
  • przeanalizować aktywne sesje i tokeny JWT oraz w razie potrzeby wymusić ich unieważnienie
  • zweryfikować polityki zarządzania rozszerzeniami przeglądarkowymi
  • monitorować logi pod kątem nietypowych prób logowania i anomalii sesyjnych
  • ocenić ekspozycję interfejsów administracyjnych dostępnych z internetu
  • włączyć dodatki przeglądarkowe do procesów skanowania podatności i zarządzania poprawkami

Dobrą praktyką pozostaje także ograniczanie zaufania do komponentów po stronie klienta. Warto rozważyć dodatkowe mechanizmy ochronne, takie jak segmentacja dostępu, inspekcja ruchu, monitoring integralności przeglądarki oraz zasady zero trust dla sesji administracyjnych.

Podsumowanie

Najnowsze poprawki Fortinet eliminują dwa krytyczne błędy, które mogą prowadzić do obejścia uwierzytelniania oraz pośredniczenia w ruchu przeglądarki. Szczególnie ważne jest to dla organizacji korzystających z narzędzi do dostępu uprzywilejowanego oraz zarządzania przez interfejs webowy.

Nawet jeśli nie ma obecnie informacji o aktywnym wykorzystaniu tych luk, ich charakter uzasadnia pilne działania naprawcze. To również wyraźne przypomnienie, że rozszerzenia przeglądarkowe i mechanizmy tokenowe powinny być traktowane jako pełnoprawne elementy powierzchni ataku.

Źródła

  1. SecurityWeek — Fortinet Patches Critical Vulnerabilities in FortiMonitorOnSight, Chrome Extension — https://www.securityweek.com/fortinet-patches-critical-vulnerabilities-in-fortimonitoronsight-chrome-extension/
  2. Fortinet PSIRT Advisories — https://www.fortiguard.com/psirt