Fortinet 在 8 月 12-13 日集中发布安全更新,覆盖 FortiWeb、FortiManager、FortiClient 与 FortiOS 多款产品,其中最严重的是 FortiWeb 在启用 Remote RADIUS 通配符设置时出现的认证缺陷 CVE-2026-26035(CVSS 9.6/9.8,视配置而定),未认证远程攻击者可使用任意用户名密码登录到 WAF 管理后台。同期 FortiManager FGFM 协议认证绕过 CVE-2026-70468、FortiClient Windows 缓冲区溢出 CVE-2026-70465 也已修复,HKCERT 将该批漏洞整体评级为中等风险,但单点 RCE 链路叠加管理平面失陷的实际危害远高于评级。
事件概述
SecurityWeek、HKCERT 与 FortiGuard PSIRT 同步披露 FortiWeb / FortiManager / FortiClient 多枚高危认证与远程代码执行缺陷。FortiWeb 缺陷 CVE-2026-26035 出现在 Remote Type 管理员账户开启”admin 通配符”配置时,攻击者无需任何凭据即可登录 WAF 图形管理界面;FortiManager 缺陷 CVE-2026-70468 出现在 FGFM 协议中,拥有合法证书与 CLI 配置的攻击者可冒充被纳管的 FortiGate 设备,进而修改防火墙策略;FortiClient for Windows 缺陷 CVE-2026-70465 为高危缓冲区溢出,可被构造或伪造的 DNS 响应触发,Windows 端点直接 RCE。该批漏洞目前暂无野外利用报告,但 FortiWeb 通配符认证缺陷被 SecurityWeek 列为立即修补目标。
FG-IR-26-156 至 FG-IR-26-162 共 7 条 FortiGuard 通告集中发布,是 2026 年 Fortinet 单次披露密度最高的安全更新之一。
技术细节
CVE-2026-26035 触发条件是 Remote Type 管理员账户开启了”admin wildcard”功能。该功能允许管理员在 RADIUS 校验时对用户名进行通配符匹配,属于非默认设置。开启后,认证流程对 RADIUS 响应中的用户名字段校验不严,攻击者提交任意用户名和密码即可获得 FortiWeb 管理员会话。CVE-2026-70468 出现在 FortiManager 与 FortiGate 间使用的 FGFM 协议层,攻击者在拥有合法证书与 CLI 配置的前提下,可冒充其他 FortiGate 设备进行策略下发,影响多设备统一管理场景。CVE-2026-70465 是 FortiClient for Windows 的缓冲区溢出,触发路径为构造或中间人伪造的 DNS 响应,端点用户不需要主动访问恶意站点即可触发。
影响评估
FortiWeb 是企业对外 WAF 的核心组件,一旦被绕过意味着所有受其防护的应用全部暴露。CVE-2026-26035 不需要认证、不需要用户交互,仅需网络可达 FortiWeb 管理端口即可利用,是 2026 年 Fortinet 旗下单点危害最高的认证绕过漏洞之一。FortiManager FGFM 缺陷的影响范围更广——任何使用 FortiManager 集中管理 FortiGate 集群的组织都可能面临策略被篡改的风险,攻击者可批量关闭访问控制、植入异常路由或修改 IPS 签名。FortiClient RCE 链路则将危害延伸至所有部署 FortiClient 的 Windows 终端。FortiWeb / FortiManager / FortiClient 三者结合使用,是国内中大型企业常见部署组合,本次补丁范围应整体覆盖。
修复建议
- FortiWeb:升级到 8.0.3 / 7.6.7 / 7.4.12 / 7.2.13,升级前先关闭”admin wildcard”设置;
- FortiManager / FortiManager Cloud:升级到 7.6.2 / 7.4.6 / 7.2.10;
- FortiClient for Windows:升级到 7.4.4 或 7.2.12 之后版本;
- 将 FortiWeb、FortiManager 管理接口限制在专用管理网段,禁止公网直接可达;
- 对所有 Fortinet 设备管理员账户启用多因素认证作为补偿性控制;
- 对 FortiWeb、FortiManager 上的 LDAP/RADIUS 集成做最小权限审计,禁用通配符账户与共享账户。
- 将 FortiWeb、FortiManager 认证日志接入 SIEM,对来自组织已知 IP 范围之外的成功管理登录建立告警。