Используете устройства Fortinet? В FortiOS, FortiProxy, FortiPAM и FortiSandbox устранены несколько уязвимостей безопасности!

14 июля 2026 года компания Fortinet выпустила официальные бюллетени безопасности по семи новым уязвимостям, обнаруженным в её ключевых продуктах — FortiOS, FortiProxy, FortiPAM и FortiSandbox.

Среди выявленных недостатков — обход пути (Path Traversal), переполнение буфера, межсайтовый скриптинг (XSS), CRLF-инъекция, а также неаутентифицированный доступ к VNC-сервису. Хотя ни одна из этих уязвимостей не была оценена как «критическая», некоторые из них затрагивают устройства, широко используемые в корпоративных сетях, поэтому эксперты настоятельно рекомендуют устанавливать обновления как можно скорее.

Какие продукты затронуты?

Уязвимости обнаружены в следующих продуктах Fortinet и версиях:

  • FortiOS 7.0–8.0;
  • FortiProxy 7.2–7.6;
  • FortiPAM 1.4–1.9;
  • FortiSandbox 4.4–5.2.

Эти продукты выполняют важнейшие функции, такие как защита корпоративных сетей, контроль интернет-трафика, управление привилегированными учетными записями и анализ подозрительных файлов в изолированной среде. Поэтому любая уязвимость в них может негативно сказаться на безопасности всей сети.

Обнаруженные уязвимости

Уязвимости, объявленные Fortinet, включают:

  • CVE-2025-43892 — переполнение буфера при чтении (Buffer Over-read) через аутентифицированного пользователя;
  • CVE-2025-62675 — CRLF-инъекция (расщепление HTTP-ответа) на странице предупреждения веб-фильтра;
  • CVE-2025-62826 — CRLF-инъекция на странице аутентификации Captive Portal;
  • CVE-2026-59839 — обход пути (Path Traversal) через CLI;
  • CVE-2026-23573 — отражённая межсайтовая XSS-уязвимость на SSL-VPN-портале;
  • CVE-2026-59837 — переполнение стека (Stack-based Buffer Overflow) при формировании отчётов журнала (Log Report);
  • CVE-2026-59835 — неаутентифицированный доступ к VNC-сервису на всех сетевых интерфейсах устройств FortiSandbox.

Какие уязвимости наиболее опасны?

По мнению экспертов, среди объявленных уязвимостей два случая заслуживают особого внимания.

CVE-2026-59835 — неаутентифицированный VNC в FortiSandbox

Данная уязвимость связана с тем, что служба Virtual Network Computing (VNC) на устройствах FortiSandbox работала без аутентификации на всех сетевых интерфейсах.

Если этот сервис открыт для внешней сети, злоумышленник может подключиться к консоли устройства-песочницы (sandbox) без какой-либо проверки подлинности.

FortiSandbox обычно используется для анализа вредоносных программ и запуска подозрительных файлов в безопасной среде. Компрометация такой системы может угрожать не только ей самой, но и всей инфраструктуре безопасности.

CVE-2026-59839 — обход пути (Path Traversal)

Эта уязвимость позволяет аутентифицированному пользователю с ограниченными правами через CLI обращаться к каталогам системы, доступ к которым ему не разрешен.

В результате злоумышленник может:

  • удалить важные системные файлы;
  • нарушить работу устройства;
  • вызвать отказ в обслуживании (DoS).

Пользователи SSL-VPN и Captive Portal также находятся под угрозой

Обнаруженная уязвимость CVE-2026-23573 присутствует на SSL-VPN-портале и относится к типу отражённого XSS.

Для использования этой уязвимости не требуется аутентификация. Злоумышленник может отправить пользователю специально сформированную ссылку, и если пользователь перейдет по ней, в его браузере выполнится вредоносный JavaScript-код.

Подобные атаки могут использоваться для:

  • кражи данных сессии;
  • перенаправления пользователя на фишинговые страницы;
  • проведения фишинговых атак;
  • захвата сессий администраторов.

Кроме того, CRLF-инъекции на страницах веб-фильтра и Captive Portal позволяют манипулировать HTTP-ответами. Хотя они имеют низкий уровень риска, в сочетании с другими методами атак они могут значительно повысить общую опасность.

В чём риск для предприятий?

Продукты Fortinet обеспечивают сетевую безопасность миллионов организаций по всему миру. Межсетевые экраны (файрволы), SSL-VPN и веб-прокси напрямую взаимодействуют с интернетом, поэтому они постоянно находятся в поле зрения киберпреступников.

В последние годы наблюдалось множество реальных кибератак, использующих уязвимости в устройствах Fortinet. Поэтому публикуемые компанией бюллетени безопасности часто в короткие сроки анализируются злоумышленниками, после чего начинаются попытки их эксплуатации.

Необновленные устройства могут подвергнуться следующим рискам:

  • обход политик сетевой безопасности;
  • кража сессий администраторов;
  • выполнение вредоносного кода;
  • раскрытие конфиденциальной информации;
  • остановка работы сервисов;
  • несанкционированный доступ в корпоративную сеть.

Рекомендации по защите

Fortinet и эксперты по информационной безопасности рекомендуют организациям принять следующие меры:

  1. Немедленно установить все объявленные обновления безопасности для FortiOS, FortiProxy, FortiPAM и FortiSandbox.
  2. В первую очередь обновить SSL-VPN и Captive Portal, открытые в интернет.
  3. Ограничить возможности управления через CLI только доверенными администраторами.
  4. Проверить, не открыт ли VNC-сервис на устройствах FortiSandbox во внешнюю сеть, и отключить его при необходимости.
  5. Внедрить многофакторную аутентификацию (MFA) для учетных записей администраторов.
  6. Регулярно анализировать системные журналы и отслеживать подозрительную активность.
  7. Постоянно следить за новыми рекомендациями и дополнительными обновлениями безопасности, публикуемыми Fortinet PSIRT.

Заключение

Хотя среди семи устраненных Fortinet уязвимостей нет критических, некоторые из них затрагивают устройства безопасности, открытые в интернет, что создает серьезную угрозу. Особенно уязвимости, связанные с неаутентифицированным VNC в FortiSandbox, отражённым XSS на SSL-VPN и обходом пути через CLI, в сочетании с другими методами атак могут привести к компрометации корпоративной инфраструктуры.

Поэтому всем организациям, использующим продукты Fortinet, необходимо без задержек устанавливать обновления, строго контролировать сервисы, открытые в интернет, и постоянно мониторить сетевую безопасность. В практике кибербезопасности своевременное обновление зачастую является одной из важнейших мер защиты, позволяющей предотвратить крупные инциденты.