Francouzský národní kyberbezpečnostní úřad CERT-FR informuje o odhalení několika zranitelností v produktech Fortinet. Tyto chyby mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění i vzdálené vyvolání odepření služby.
Fortinet opravil zranitelnost v démonu cw_acd systémů FortiOS a FortiSwitchManager, která neautentizovaným vzdáleným útočníkům umožňuje spouštět libovolný kód. Podle aktualizace zařadila americká agentura CISA tuto chybu do katalogu aktivně zneužívaných zranitelností a doporučuje se okamžitá aplikace oprav.
Kanadské centrum pro kybernetickou bezpečnost aktualizovalo varování k produktům Fortinet poté, co agentura CISA zařadila zranitelnost CVE-2025-25249 do katalogu aktivně zneužívaných chyb. Problémy se týkají systémů FortiFone, FortiOS, FortiSASE, FortiSIEM a FortiSwitchManager.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Fortinet, mezi něž patří FortiOS, FortiProxy, rozšíření FortiPAM pro Chrome, FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS a FortiMonitorOnSight. Zdroj doporučuje uživatelům a správcům prostudovat vydaná doporučení a aplikovat potřebné aktualizace.
Zdroj uvádí, že byly vydány bezpečnostní aktualizace pro různé produkty Fortinet. Tyto záplaty řeší několik zranitelností, z nichž jedna dosahuje kritické a jedna vysoké závažnosti.
Agentura CISA zařadila do svého katalogu KEV čtyři nové zranitelnosti na základě důkazů o jejich aktivním zneužívání. Týkají se produktů společností Fortinet (CVE-2025-25249), Citrix (CVE-2026-19490), Google (CVE-2026-87491) a Cisco (CVE-2026-20079).
Fortinet opravil zranitelnosti v řadě produktů včetně FortiAnalyzer, FortiOS, FortiSandbox a dalších. Nejzávažnější chyba CVE-2026-26084 s CVSS 8,9 představuje autorizační problém ve FortiSandbox, který neautentizovanému útočníkovi umožňuje získat citlivé informace přes síť pomocí speciálně vytvořených HTTP požadavků.
V řešení Fortinet FortiSandbox byla zjištěna zranitelnost typu command injection s označením CVE-2026-84387, která autentizovaným vzdáleným útočníkům umožňuje spustit libovolný kód. ZDI chybě přiřadila skóre CVSS 7.2.
Ve funkcionalitě Agentless ZTNA portal v systémech FortiOS a FortiProxy byla zjištěna zranitelnost nesprávného ověřování certifikátů s označením CVE-2026-84393. Vzdálený neautentizovaný útočník může podle zdroje provést útok typu Man-in-the-Middle na komunikaci mezi ZTNA portálem a cílovým backendovým webem.
Finský NCSC informuje o kritické chybě CVE-2026-84390 s CVSS 9.6 ve webovém portálu FortiMonitorOnSight, kde je JWT pro autentizaci podepisován statickým klíčem. Vzdálený neautentizovaný útočník tak může obejít ověření identity pomocí podvrženého nebo znovu použitého tokenu; k dispozici je již oficiální oprava.
Podle NCSC-FI umožňuje kritická zranitelnost nesprávného ověření CVE-2026-84388 v rozšíření Fortinet Privileged Access Agent pro prohlížeč Chrome vzdálenému neautentizovanému útočníkovi přesměrovat provoz uživatele přes vlastní servery při návštěvě škodlivého webu. Náprava vyžaduje aktualizaci FortiPAM na verzi 1.9.1 nebo 1.8.4 a rozšíření pro Chrome na verzi 8.0.1.123 či vyšší.
Agentura CISA přidala zranitelnost CVE-2025-25249 v produktech společnosti Fortinet do katalogu aktivně zneužívaných zranitelností KEV. Zranitelnost spočívá v přetečení vyrovnávací paměti na haldě a termín pro nápravu byl stanoven na 12. září 2026.
Podle bezpečnostního oznámení obsahuje bezagentový portál ZTNA v systémech FortiOS a FortiProxy zranitelnost nesprávného ověření certifikátu s hodnocením CVSSv3 7,3. Vzdálený neautentizovaný útočník může této chyby využít k provedení útoku typu Man-in-the-Middle na komunikační kanál mezi portálem ZTNA a cílovým backendovým webem.
Podle bezpečnostního týmu společnosti Fortinet obsahuje produkt FortiManager zranitelnost nesprávného řízení přístupu [CWE-284] s hodnocením CVSSv3 4.7. Chyba může administrátorovi umožnit obejít proces schvalování relací workflow pomocí upravených HTTP nebo HTTPS požadavků.
Společnost Fortinet informovala o zranitelnosti typu 'Use of Uninitialized Variable' (CWE-457) v SNMP démonu produktu FortiAnalyzer se skóre CVSSv3 5.9. Vzdálený ověřený útočník s uživatelským oprávněním může chybu zneužít k vyvolání odepření služby pomocí SNMP požadavků GETBULK.
Podle bezpečnostního oznámení společnosti Fortinet obsahuje webové rozhraní produktů FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS zranitelnost nesprávného řízení přístupu s hodnocením CVSSv3 8.9. Neautentizovaný útočník může pomocí speciálně vytvořených HTTP požadavků získat přístup k citlivým informacím.
Podle společnosti Fortinet obsahuje produkt FortiSIEM zranitelnost typu 'open redirect' s CVSS skóre 2.8. Přihlášený útočník může pomocí speciálně vytvořených HTTP požadavků způsobit přesměrování uživatele na libovolnou webovou stránku.
Podle společnosti Fortinet může zranitelnost typu 'NULL Pointer Dereference' (CWE-476) v systémech FortiOS, FortiProxy a FortiPAM umožnit autentizovanému útočníkovi shodit démona httpsd pomocí speciálně vytvořených HTTP požadavků. Chyba má přidělené skóre CVSSv3 o hodnotě 2.5.
Podle bezpečnostního týmu Fortinet PSIRT obsahuje webový portál FortiMonitorOnSight zranitelnost CWE-540 s CVSS skóre 9.6 způsobenou citlivými informacemi ve zdrojovém kódu. Vzdálený neautentizovaný útočník může tuto chybu zneužít k obejití autentizace pomocí podvrženého nebo znovu použitého JWT tokenu.
Zdroj uvádí, že zranitelnost nesprávné autentizace v rozšíření Fortinet Privileged Access Agent pro Chrome má skóre CVSSv3 9.1. Vzdálený neautentizovaný útočník může při návštěvě škodlivého webu uživatelem přesměrovat jeho provoz z prohlížeče přes servery pod svou kontrolou.
Podle bezpečnostního varování obsahuje FortiSandbox zranitelnost typu 'command injection' se skóre CVSSv3 6.7. Chyba může privilegovanému útočníkovi umožnit spuštění neautorizovaného kódu nebo příkazů prostřednictvím speciálně vytvořených HTTP požadavků.
Podle vydavatele obsahuje FortiSOAR zranitelnost nesprávného řízení přístupu se skóre CVSSv3 4.9. Přihlášený útočník bez jakýchkoli oprávnění může pomocí upravených WebSocket požadavků odebírat streamy a témata nebo do streamu vkládat vysílané zprávy.
Podle společnosti Fortinet obsahuje ovladač fortimon3 v aplikaci FortiClient pro Windows zranitelnost neověřeného vlastnictví se skóre CVSSv3 4.7. Chyba může autentizovanému útočníkovi umožnit ukončit libovolné procesy prostřednictvím exponovaného komunikačního portu minifiltru.