ProduktFortiOS – wersje od 7.6.1 do 7.6.6
FortiProxy – wersje od 7.6.2 do 7.6.6
Numer CVECVE-2026-84393
Krytyczność7.3/10
CVSSAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisPodatność polegająca na nieprawidłowej weryfikacji certyfikatu i niezgodności nazwy hosta, występująca w systemach Fortinet FortiOS (wersje od 7.6.1 do 7.6.6) oraz FortiProxy (wersje od 7.6.2 do 7.6.6). Luka ta może umożliwić nieuwierzytelnionemu atakującemu ujawnienie informacji na skutek nieprawidłowej weryfikacji certyfikatu.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-174
ProduktFortiAnalyzer – wersje od 7.6.3 do 7.6.6
Numer CVECVE-2026-84391
Krytyczność5.9/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H/E:P/RL:O/RC:C
OpisPodatność typu „użycie niezainicjowanej zmiennej” (CWE-457) w demonie SNMP systemu Fortinet FortiAnalyzer może umożliwić zdalnemu, uwierzytelnionemu atakującemu (posiadającemu uprawnienia użytkownika) wywołanie odmowy usługi (DoS) za pomocą żądań SNMP GETBULK.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-172
ProduktFortiManager – wersje od 7.6.0 do 7.6.4
FortiManager – wersje od 7.4.0 do 7.4.10
FortiManager – wszystkie wersje 7.2
FortiManager Cloud – wersje od 7.6.2 do 7.6.4
FortiManager Cloud – wersje od 7.4.1 do 7.4.10
FortiManager Cloud – wersja 7.2
Numer CVECVE-2026-22575
Krytyczność4.7/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N/E:P/RL:O/RC:C
OpisPodatność związana z nieprawidłową kontrolą dostępu w systemie FortiManager może umożliwić administratorowi obejście procesu zatwierdzania sesji przepływu pracy (workflow) za pomocą specjalnie przygotowanych żądań HTTP lub HTTPS.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-171
ProduktFortiSandbox – wersje od 5.0.0 do 5.0.5
FortiSandbox – wersje od 4.4.0 do 4.4.8
FortiSandbox Cloud – wersje od 5.0.4 do 5.0.5
FortiSandbox PaaS – wersje od 5.0.4 do 5.0.5
Numer CVECVE-2026-26084
Krytyczność8.9/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H/E:P/RL:O/RC:C
OpisPodatność związana z nieprawidłową kontrolą dostępu (CWE-284) w interfejsie WWW rozwiązań FortiSandbox, FortiSandbox Cloud oraz FortiSandbox PaaS może umożliwić nieuwierzytelnionemu atakującemu uzyskanie dostępu do poufnych informacji za pomocą specjalnie przygotowanych żądań HTTP.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-166
ProduktFortiSIEM – wersje od 7.5.0 do 7.5.1
FortiSIEM – wersje od 7.4.1 do 7.4.2
Numer CVECVE-2026-84389
Krytyczność2.8/10
CVSSAV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N/E:P/RL:O/RC:C
OpisPodatność typu przekierowanie adresu URL na niezaufaną witrynę („open redirect”, CWE-601) w systemie FortiSIEM może umożliwić uwierzytelnionemu atakującemu wymuszenie przekierowania na dowolną stronę internetową za pomocą specjalnie spreparowanych żądań HTTP.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-169
ProduktFortiOS – wersja 7.4
FortiOS – wersja 7.2
FortiPAM – wersja 1.9.0
FortiPAM – wersja 1.8
FortiPAM – wersja 1.7
FortiPAM – wersja 1.6
FortiPAM – wersja 1.5
FortiPAM – wersja 1.4
FortiPAM – wersja 1.3
FortiPAM – wersja 1.2
FortiPAM – wersja 1.1
FortiPAM – wersja 1.0
FortiProxy – wersje od 7.6.0 do 7.6.6
FortiProxy – wersja 7.4
FortiProxy – wersja 7.2
Numer CVECVE-2026-84392
Krytyczność2.5/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L/E:P/RL:O/RC:C
OpisCWE-476: Luka typu dereferencja wskaźnika NULL w systemach FortiOS, FortiProxy i FortiPAM może umożliwić uwierzytelnionemu atakującemu spowodowanie awarii demona httpsd za pomocą specjalnie przygotowanych żądań HTTP. Skutek: odmowa usługi (DoS).
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-173
ProduktFortiMonitorOnSight – wersje od 7.2.4 do 7.2.7
FortiMonitorOnSight – wersje od 7.2.0 do 7.2.2
Numer CVECVE-2026-84390
Krytyczność9.6/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
OpisPodatność polegająca na umieszczeniu poufnych informacji w kodzie źródłowym (CWE-540) w portalu internetowym FortiMonitorOnSight może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu obejście uwierzytelniania za pomocą sfałszowanego lub ponownie wykorzystanego tokena JWT.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-170
ProduktRozszerzenie FortiPAM dla Chrome – wersja 8.0
Rozszerzenie FortiPAM dla Chrome – wersja 7.4
Numer CVECVE-2026-84388
Krytyczność9.1/10
CVSSAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L/E:P/RL:O/RC:C
OpisPodatność związana z nieprawidłową uwierzytelnianią (CWE-287) w rozszerzeniu Fortinet Privileged Access Agent dla przeglądarki Chrome może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu przekierowanie ruchu przeglądarki użytkownika przez serwery kontrolowane przez atakującego, jeśli użytkownik odwiedzi złośliwą witrynę.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-168
ProduktFortiSandbox – wersja 5.2.0
FortiSandbox – wersje od 5.0.0 do 5.0.6
FortiSandbox – wersje od 4.4.0 do 4.4.9
Numer CVECVE-2026-84387
Krytyczność6.7/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
OpisPodatność typu „nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu” (ang. *Improper Neutralization of Special Elements used in a Command* – CWE-77) w rozwiązaniu FortiSandbox może umożliwić uwierzytelnionemu atakującemu wykonanie nieautoryzowanego kodu lub poleceń za pośrednictwem specjalnie spreparowanych żądań HTTP.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-167
ProduktFortiSOAR PaaS – wersje od 7.6.0 do 7.6.6
FortiSOAR PaaS – wersje od 7.5.0 do 7.5.3
FortiSOAR PaaS – wersja 7.4
FortiSOAR PaaS – wersja 7.3
FortiSOAR on-premise – wersje od 7.6.0 do 7.6.6
FortiSOAR on-premise – wersje od 7.5.0 do 7.5.3
FortiSOAR on-premise – wersja 7.4
FortiSOAR on-premise – wersja 7.3
Numer CVECVE-2026-84385
Krytyczność4.9/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N/E:P/RL:O/RC:C
OpisPodatność związana z nieprawidłową kontrolą dostępu (CWE-284) w systemie FortiSOAR może umożliwić uwierzytelnionemu atakującemu, nieposiadającemu żadnych uprawnień, zasubskrybowanie strumieni i tematów WebSocket oraz wstrzyknięcie do strumienia komunikatów rozsyłanych (broadcast) za pomocą specjalnie przygotowanych żądań WebSocket.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-164
ProduktFortiClientWindows – wersje od 7.4.0 do 7.4.7
FortiClientWindows – wersja 7.2
Numer CVECVE-2026-84386
Krytyczność4.7/10
CVSSAV:L/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H/E:P/RL:O/RC:C
OpisCWE-283: Luka związana z brakiem weryfikacji własności w sterowniku fortimon3 aplikacji FortiClient dla systemu Windows może umożliwić uwierzytelnionemu atakującemu zakończenie dowolnego procesu za pośrednictwem udostępnionego portu komunikacyjnego minifiltra. Skutek: Nieprawidłowa kontrola dostępu.
  
AktualizacjaTAK
Linkhttps://www.fortiguard.com/psirt/FG-IR-26-165