[TLP:CLEAR] Fortinet opravuje 8 zranitelností v různých produktech

Fortinet opravuje 8 zranitelností v různých produktech. Nejzávažnější z nich jsou popsány níže, zbylé naleznete v přiložených odkazech. Jednotlivé produkty a jejich opravené verze: FortiAuthenticator - 6.6.7 [1] FortiClientWindows - 7.4.5, 7.2.13 [2] FortiOS - 7.6.5, 7.4.10 [3][4][5][6][7] FortiSandbox - 5.0.2, 4.4.8 [8]

FortiSandbox - XSS (CVE-2025-52436)
CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je ve FortiSandbox umožněno vykonat útok XSS [8].

Zranitelnost se nachází v produktu FortiSandbox ve verzích (>=4.0 AND <4.4.8) OR (>=5.0.0 AND <5.0.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 2. 2026.

FortiOS - LDAP authentication bypass (CVE-2026-22153)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli logické chybě v komponentě FortiOS (fnbamd) za určitých podmínek umožněno obejít autentizaci v rámci Agentless VPN nebo FSSO (Fortinet Single Sign-On). Zranitelnost je zneužitelná, povoluje-li konfigurace vzdáleného LDAP serveru neautentizované dotazy (unauthenticated bind). Není-li okamžitá aktualizace na opravenou verzi možná, je pro dočasnou mitigaci rizika doporučeno tuto konfiguraci zakázat. Detailní informace k dočasné opravě naleznete na [4].

Zranitelnost se nachází v produktu FortiOS ve verzích >=7.6.0 AND <7.6.5.

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 2. 2026.

FortiAuthenticator - unauthorized data modification (CVE-2026-21743)
CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi s právy read-only je ve FortiAuthenticator nahráváním specifických souborů na nechráněný endpoint umožněno neoprávněně modifikovat lokální uživatelské účty [1].

Zranitelnost se nachází v produktu FortiAuthenticator ve verzích >=6.3.0 AND <6.6.7.

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 2. 2026.


Za CESNET-CERTS Michaela Ručková dne 16. 2. 2026.

CESNET-CERTS Logo