На 14 юли 2026 г. Fortinet разкри седем нови бюлетина за сигурност, засягащи продуктите FortiOS, FortiProxy, FortiPAM и FortiSandbox. Пропуските варират от грешки за вмъкване на хедъри с ниска степен на сериозност до препълване на буфера със средна сериозност и особено тревожно неавтентифицирано излагане на VNC във FortiSandbox.

Въпреки че нито една от уязвимостите не е класифицирана като критична, няколко от тях засягат широко разпространени корпоративни защитни стени (firewalls) и прокси версии, което прави незабавното инсталиране на корекции (patches) приоритет за екипите по сигурността.

Бюлетините обхващат основни продуктови линии на Fortinet, използвани за защита на корпоративния периметър: FortiOS (версии 7.0 до 8.0), FortiProxy (7.2 до 7.6), FortiPAM (1.4 до 1.9) и FortiSandbox (4.4 до 5.2).

Като се има предвид колко централни са тези платформи за мрежовата защита, некоригираните инстанции представляват реален риск, особено когато са изложени компоненти, насочени към външни атаки, като SSL-VPN или портали за достъп (captive portals).

Два пропуска се открояват с практическия си риск:

  • CVE-2026-59839 (path traversal): Опасна е, тъй като автентифициран атакуващ с ограничен CLI достъп би могъл потенциално да изтрие критични файлове от кореновата файлова система, причинявайки отказ от услуга (DoS) или нестабилност на устройството.
  • CVE-2026-59835 във FortiSandbox: Това е вероятно най-спешният проблем. Излагането на VNC без автентификация на всички мрежови интерфейси може да позволи на неавтентифициран атакуващ да получи директен конзолен достъп до уреда за анализ (sandbox) – компонент, на който често се има доверие за анализ на зловредни файлове в изолирана среда.

Двете грешки за вмъкване на CRLF (FG-IR-26-152 и FG-IR-26-153) позволяват разделяне на HTTP отговора (response splitting) на предупредителната страница на Web Filter-а и формата за вход в портала за достъп. Те биха могли да се комбинират с фишинг или отравяне на кеша (cache-poisoning).

Отразеният XSS в SSL-VPN (CVE-2026-23573) не изисква автентификация и е насочен към уеб интерфейса, което означава, че нападателите могат да създават злонамерени връзки, насочени към потребители, осъществяващи достъп до SSL-VPN портала.

Препоръки за защита:

  • Приложете незабавно официалните корекции на Fortinet за FortiOS, FortiProxy, FortiPAM и FortiSandbox.
  • Ограничете CLI достъпа само до доверени администратори.
  • Одитирайте мрежовата експозиция на FortiSandbox и деактивирайте VNC достъпа на интерфейси, където той не е изрично необходим.
  • Следете бюлетините на Fortinet PSIRT за актуализирани CVSS оценки и потвърдена експлоатация в реални условия.