Fortinet 九月批量修复 10 个漏洞:FortiMonitor 认证绕过 CVSS 9.6,ZTNA 门户可遭中间人攻击

Fortinet 于 9 月 9 日发布批量安全更新,修复横跨多产品线的 10 个漏洞,其中两个可被远程未认证攻击者直接利用。最值得关注的是 FortiMonitorOnSight 的 JWT 认证绕过(CVSS 9.6)与 FortiPAM Chrome 扩展的流量代理缺陷(CVSS 9.1),另有 FortiSandbox 一处 CVSS 9.9 的访问控制问题。官方表示暂无在野利用证据。

事件概述与技术细节

FortiMonitorOnSight:JWT 认证绕过(CVE-2026-84390,CVSS 9.6)

漏洞源于 web 门户源码中暴露的敏感信息。远程攻击者无需持有账户,提交伪造的 JSON Web Token 或重放应用仍接受的历史令牌,即可绕过门户认证访问受保护功能。JWT 的安全性依赖签名校验与过期令牌拒收机制,此处两者均未正确落实。

FortiPAM Chrome 扩展:浏览器流量代理(CVE-2026-84388,CVSS 9.1)

Fortinet Privileged Access Agent 浏览器扩展存在组件间认证缺陷。安装该扩展的用户只要访问攻击者控制的网站即可触发,无需预先认证 Fortinet 基础设施,浏览器流量将被代理至攻击者路径,产生流量窥视、请求篡改与数据操纵的机会。修复需两端同步:FortiPAM 升级至 1.9.1 或 1.8.4,扩展升级至 8.0.1.123 及以上,只更新其一无效。

FortiSandbox:访问控制不当(CVE-2026-26084,CVSS 9.9)

CVSS 向量 AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H 显示该漏洞网络可达、低复杂度、无需凭据与交互,且 scope changed——利用可波及漏洞组件之外的安全边界,可用性影响为高。Fortinet 未在高层公告中列出具体受影响与修复版本,管理员需查阅产品级 PSIRT 公告确认自身部署。

FortiOS/FortiProxy:Agentless ZTNA 中间人(CVE-2026-84393)

ZTNA 无代理门户存在证书校验不当问题(CWE-295)。处于网络路径上的攻击者可利用伪造证书在门户与后端网站之间实施中间人攻击,拦截敏感流量、查看应用数据或篡改通信。影响 FortiOS 与 FortiProxy 7.6.1-7.6.6 / 7.6.2-7.6.6 分支,7.2、7.4 与 8.0 不受影响。

影响评估

ZTNA 门户与特权访问管理组件通常直接面向互联网或低信任网络,认证环节的缺陷意味着传统边界防护形同虚设。FortiMonitorOnSight 与 FortiSandbox 的受影响及修复版本尚未完整披露,部署范围广的企业应主动核对版本而非等待推送。

修复建议

  • FortiMonitorOnSight:查阅 Fortinet PSIRT 产品级公告,按指引升级修复版本。
  • FortiPAM 与 Chrome 扩展:分别升级至 1.9.1/1.8.4 与 8.0.1.123+,两端版本均需核验。
  • FortiOS 与 FortiProxy:受影响分支升级至 7.6.7 或更高,升级前评估 ZTNA 接入策略兼容性。
  • FortiSandbox:对照 PSIRT 公告确认版本状态并升级。
  • 管理面加固:受控 Chrome 环境盘点扩展版本并开启自动更新,审计 ZTNA 部署配置,监控异常证书与会话行为。

参考来源