
Используете устройства Fortinet? В FortiOS, FortiProxy, FortiPAM и FortiSandbox устранены несколько уязвимостей безопасности!
14 июля 2026 года компания Fortinet выпустила официальные бюллетени безопасности по семи новым уязвимостям, обнаруженным в её ключевых продуктах — FortiOS, FortiProxy, FortiPAM и FortiSandbox.
Среди выявленных недостатков — обход пути (Path Traversal), переполнение буфера, межсайтовый скриптинг (XSS), CRLF-инъекция, а также неаутентифицированный доступ к VNC-сервису. Хотя ни одна из этих уязвимостей не была оценена как «критическая», некоторые из них затрагивают устройства, широко используемые в корпоративных сетях, поэтому эксперты настоятельно рекомендуют устанавливать обновления как можно скорее.
Какие продукты затронуты?
Уязвимости обнаружены в следующих продуктах Fortinet и версиях:
- FortiOS 7.0–8.0;
- FortiProxy 7.2–7.6;
- FortiPAM 1.4–1.9;
- FortiSandbox 4.4–5.2.
Эти продукты выполняют важнейшие функции, такие как защита корпоративных сетей, контроль интернет-трафика, управление привилегированными учетными записями и анализ подозрительных файлов в изолированной среде. Поэтому любая уязвимость в них может негативно сказаться на безопасности всей сети.
Обнаруженные уязвимости
Уязвимости, объявленные Fortinet, включают:
- CVE-2025-43892 — переполнение буфера при чтении (Buffer Over-read) через аутентифицированного пользователя;
- CVE-2025-62675 — CRLF-инъекция (расщепление HTTP-ответа) на странице предупреждения веб-фильтра;
- CVE-2025-62826 — CRLF-инъекция на странице аутентификации Captive Portal;
- CVE-2026-59839 — обход пути (Path Traversal) через CLI;
- CVE-2026-23573 — отражённая межсайтовая XSS-уязвимость на SSL-VPN-портале;
- CVE-2026-59837 — переполнение стека (Stack-based Buffer Overflow) при формировании отчётов журнала (Log Report);
- CVE-2026-59835 — неаутентифицированный доступ к VNC-сервису на всех сетевых интерфейсах устройств FortiSandbox.
Какие уязвимости наиболее опасны?
По мнению экспертов, среди объявленных уязвимостей два случая заслуживают особого внимания.
CVE-2026-59835 — неаутентифицированный VNC в FortiSandbox
Данная уязвимость связана с тем, что служба Virtual Network Computing (VNC) на устройствах FortiSandbox работала без аутентификации на всех сетевых интерфейсах.
Если этот сервис открыт для внешней сети, злоумышленник может подключиться к консоли устройства-песочницы (sandbox) без какой-либо проверки подлинности.
FortiSandbox обычно используется для анализа вредоносных программ и запуска подозрительных файлов в безопасной среде. Компрометация такой системы может угрожать не только ей самой, но и всей инфраструктуре безопасности.
CVE-2026-59839 — обход пути (Path Traversal)
Эта уязвимость позволяет аутентифицированному пользователю с ограниченными правами через CLI обращаться к каталогам системы, доступ к которым ему не разрешен.
В результате злоумышленник может:
- удалить важные системные файлы;
- нарушить работу устройства;
- вызвать отказ в обслуживании (DoS).
Пользователи SSL-VPN и Captive Portal также находятся под угрозой
Обнаруженная уязвимость CVE-2026-23573 присутствует на SSL-VPN-портале и относится к типу отражённого XSS.
Для использования этой уязвимости не требуется аутентификация. Злоумышленник может отправить пользователю специально сформированную ссылку, и если пользователь перейдет по ней, в его браузере выполнится вредоносный JavaScript-код.
Подобные атаки могут использоваться для:
- кражи данных сессии;
- перенаправления пользователя на фишинговые страницы;
- проведения фишинговых атак;
- захвата сессий администраторов.
Кроме того, CRLF-инъекции на страницах веб-фильтра и Captive Portal позволяют манипулировать HTTP-ответами. Хотя они имеют низкий уровень риска, в сочетании с другими методами атак они могут значительно повысить общую опасность.
В чём риск для предприятий?
Продукты Fortinet обеспечивают сетевую безопасность миллионов организаций по всему миру. Межсетевые экраны (файрволы), SSL-VPN и веб-прокси напрямую взаимодействуют с интернетом, поэтому они постоянно находятся в поле зрения киберпреступников.
В последние годы наблюдалось множество реальных кибератак, использующих уязвимости в устройствах Fortinet. Поэтому публикуемые компанией бюллетени безопасности часто в короткие сроки анализируются злоумышленниками, после чего начинаются попытки их эксплуатации.
Необновленные устройства могут подвергнуться следующим рискам:
- обход политик сетевой безопасности;
- кража сессий администраторов;
- выполнение вредоносного кода;
- раскрытие конфиденциальной информации;
- остановка работы сервисов;
- несанкционированный доступ в корпоративную сеть.
Рекомендации по защите
Fortinet и эксперты по информационной безопасности рекомендуют организациям принять следующие меры:
- Немедленно установить все объявленные обновления безопасности для FortiOS, FortiProxy, FortiPAM и FortiSandbox.
- В первую очередь обновить SSL-VPN и Captive Portal, открытые в интернет.
- Ограничить возможности управления через CLI только доверенными администраторами.
- Проверить, не открыт ли VNC-сервис на устройствах FortiSandbox во внешнюю сеть, и отключить его при необходимости.
- Внедрить многофакторную аутентификацию (MFA) для учетных записей администраторов.
- Регулярно анализировать системные журналы и отслеживать подозрительную активность.
- Постоянно следить за новыми рекомендациями и дополнительными обновлениями безопасности, публикуемыми Fortinet PSIRT.
Заключение
Хотя среди семи устраненных Fortinet уязвимостей нет критических, некоторые из них затрагивают устройства безопасности, открытые в интернет, что создает серьезную угрозу. Особенно уязвимости, связанные с неаутентифицированным VNC в FortiSandbox, отражённым XSS на SSL-VPN и обходом пути через CLI, в сочетании с другими методами атак могут привести к компрометации корпоративной инфраструктуры.
Поэтому всем организациям, использующим продукты Fortinet, необходимо без задержек устанавливать обновления, строго контролировать сервисы, открытые в интернет, и постоянно мониторить сетевую безопасность. В практике кибербезопасности своевременное обновление зачастую является одной из важнейших мер защиты, позволяющей предотвратить крупные инциденты.



