В FortiManager, FortiOS и FortiProxy нашли обход утверждения сессий и ошибку проверки сертификатов

Fortinet

В продуктах Fortinet выявлены три уязвимости, затрагивающие FortiManager и FortiManager Cloud, FortiOS, FortiProxy и FortiPAM. В зависимости от типа проблемы злоумышленник может обойти ограничения безопасности, перехватить данные или вызвать отказ в обслуживании. Одни ошибки требуют учётной записи администратора, другие доступны удалённо без аутентификации. Производитель уже выпустил исправления.

Детали уязвимостей

Основная уязвимость CVE-2026-84393 относится к компоненту SSL-VPN, который обеспечивает защищённый удалённый доступ, и безагентному порталу ZTNA в FortiOS и FortiProxy. ZTNA расшифровывается как Zero Trust Network Access и означает модель доступа с нулевым доверием. Вместо подключения ко всей корпоративной сети пользователь получает доступ только к конкретным приложениям. Безагентный режим означает, что на устройстве пользователя не нужно ставить специальный агент: роль посредника выполняет портал, который соединяет пользователя с внутренним сайтом, публикующим приложение. Из-за неправильной проверки сертификатов портал не всегда может убедиться, что общается именно с нужным внутренним сервером. Атакующий, контролирующий канал между порталом и целевым сайтом, способен подменить этот сайт и встать между участниками соединения. Такой приём называют атакой "человек посередине". Злоумышленник может перехватывать передаваемые данные, а в ряде случаев изменять их. Поскольку уязвимость не требует аутентификации, она доступна любому, кто может вмешаться в сетевой трафик. Обычно подобные атаки проводят из одной локальной сети с жертвой либо после компрометации сетевого оборудования.

Уязвимость CVE-2026-84393 классифицирована производителем как высокоопасная. Под удар попадают FortiOS 7.6.1-7.6.6 и FortiProxy 7.6.2-7.6.6. Более старые ветки 7.2 и 7.4 не содержат проблемного кода. Ошибку обнаружили внутри Fortinet в ходе тестирования, поэтому публичных сообщений об эксплуатации нет.

Вторая уязвимость CVE-2026-22575 найдена в FortiManager - системе централизованного управления межсетевыми экранами FortiGate, коммутаторами и другими устройствами Fortinet. FortiManager позволяет администраторам готовить изменения конфигурации и разворачивать их сразу на многих устройствах. Чтобы снизить риск ошибок, в системе предусмотрены рабочие сессии с утверждением: один специалист готовит правки, а другой проверяет и одобряет их. В FortiManager обнаружена ошибка контроля доступа, из-за которой этап утверждения можно обойти. Достаточно отправить серверу специально сформированный HTTP- или HTTPS-запрос. В результате администратор с ограниченными полномочиями может провести изменения без ведома коллег, что чревато несанкционированными правками на всех управляемых устройствах.

Для эксплуатации CVE-2026-22575 нужна аутентифицированная сессия с правами администратора, поэтому основную угрозу представляют внутренние нарушители или кража учётных данных. По шкале CVSS, используемой для оценки опасности уязвимостей, проблема набрала 4,7 балла из 10. Затронуты FortiManager всех версий ветки 7.2, версии 7.4.0-7.4.10 и 7.6.0-7.6.4, а также аналогичные версии облачной службы FortiManager Cloud. Для версии 7.2 рекомендуется миграция на новую поддерживаемую ветку, для веток 7.4 и 7.6 выпущены обновления 7.4.11 и 7.6.5.

Третья уязвимость вызывает отказ в обслуживании. Ошибка находится в компоненте веб-интерфейса httpsd, обрабатывающем HTTP-запросы к устройству. При получении специально составленного запроса происходит обращение к некорректной области памяти, из-за чего процесс аварийно завершается. Аутентифицированный пользователь, имеющий доступ к веб-панели, может сделать её недоступной. Остальные функции устройства, как правило, продолжают работать, но управлять им через веб-интерфейс невозможно до перезапуска сервиса. Уязвимость оценили в 2,5 балла, что соответствует низкому уровню опасности. Тем не менее она затрагивает широкий круг продуктов: FortiOS 7.2 и 7.4, FortiProxy 7.2, 7.4 и 7.6.0-7.6.6, а также FortiPAM версий от 1.0 до 1.9.0.

FortiPAM - продукт для управления привилегированным доступом, который хранит учётные записи с повышенными правами и контролирует сеансы администраторов. Эта ошибка затрагивает общий компонент веб-интерфейса, поэтому исправление для FortiPAM выпущено отдельно.

Продукция Fortinet широко применяется в компаниях разного масштаба, у операторов связи и в государственных организациях. Управляющие интерфейсы FortiOS и FortiProxy не должны быть доступны из интернета, однако иногда администраторы открывают их для удобства. Это делает уязвимости более реальными, чем можно предположить по баллам CVSS. На момент публикации Fortinet не сообщает об использовании этих багов в реальных атаках. При этом публикация технических деталей часто привлекает внимание исследователей и злоумышленников, поэтому компаниям стоит провести инвентаризацию устройств и запланировать обновления.

Для устранения CVE-2026-84393 необходимо перевести FortiOS или FortiProxy на версию 7.6.7. От CVE-2026-22575 защищают FortiManager 7.6.5 и 7.4.11. Пользователям FortiManager 7.2 нужно мигрировать на более новую версию, так как для этой ветки исправление не выпущено. Для CVE-2026-84392 в FortiPAM достаточно обновления до 1.9.1. Владельцам FortiOS 7.2 и 7.4, а также FortiProxy 7.2 и 7.4, где присутствует проблема с отказом в обслуживании, потребуется перейти на исправленную поддерживаемую версию, поскольку в этих ветках обновления выходить не будут. Перед установкой стоит изучить инструкцию по апгрейду: во многих продуктах Fortinet нельзя перескочить сразу через несколько версий.

Помимо обновлений, полезно пересмотреть правила доступа к сетевым устройствам. Интерфейсы управления, SSL-VPN и ZTNA-порталы должны открываться только из доверенных сетей и после дополнительной аутентификации. Для FortiManager важно контролировать журналы изменений и при необходимости требовать обязательного утверждения сессий. Компаниям, использующим FortiPAM, стоит ограничить круг лиц, имеющих доступ к хранилищам привилегированных учётных записей.

Регулярное обновление остаётся основным способом защиты от известных уязвимостей. Fortinet довольно быстро выпускает исправления, но применение их лежит на владельцах инфраструктуры. Уязвимости в механизмах удалённого доступа и централизованного управления требуют первоочередного внимания, поскольку именно через такие компоненты атакующие чаще всего пытаются проникнуть в корпоративные сети.

Ссылки

Комментарии: 0