| Produkt | FortiOS – wersje od 7.6.1 do 7.6.6 FortiProxy – wersje od 7.6.2 do 7.6.6 |
| Numer CVE | CVE-2026-84393 |
| Krytyczność | 7.3/10 |
| CVSS | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Opis | Podatność polegająca na nieprawidłowej weryfikacji certyfikatu i niezgodności nazwy hosta, występująca w systemach Fortinet FortiOS (wersje od 7.6.1 do 7.6.6) oraz FortiProxy (wersje od 7.6.2 do 7.6.6). Luka ta może umożliwić nieuwierzytelnionemu atakującemu ujawnienie informacji na skutek nieprawidłowej weryfikacji certyfikatu. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-174 |
| Produkt | FortiAnalyzer – wersje od 7.6.3 do 7.6.6 |
| Numer CVE | CVE-2026-84391 |
| Krytyczność | 5.9/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H/E:P/RL:O/RC:C |
| Opis | Podatność typu „użycie niezainicjowanej zmiennej” (CWE-457) w demonie SNMP systemu Fortinet FortiAnalyzer może umożliwić zdalnemu, uwierzytelnionemu atakującemu (posiadającemu uprawnienia użytkownika) wywołanie odmowy usługi (DoS) za pomocą żądań SNMP GETBULK. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-172 |
| Produkt | FortiManager – wersje od 7.6.0 do 7.6.4 FortiManager – wersje od 7.4.0 do 7.4.10 FortiManager – wszystkie wersje 7.2 FortiManager Cloud – wersje od 7.6.2 do 7.6.4 FortiManager Cloud – wersje od 7.4.1 do 7.4.10 FortiManager Cloud – wersja 7.2 |
| Numer CVE | CVE-2026-22575 |
| Krytyczność | 4.7/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N/E:P/RL:O/RC:C |
| Opis | Podatność związana z nieprawidłową kontrolą dostępu w systemie FortiManager może umożliwić administratorowi obejście procesu zatwierdzania sesji przepływu pracy (workflow) za pomocą specjalnie przygotowanych żądań HTTP lub HTTPS. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-171 |
| Produkt | FortiSandbox – wersje od 5.0.0 do 5.0.5 FortiSandbox – wersje od 4.4.0 do 4.4.8 FortiSandbox Cloud – wersje od 5.0.4 do 5.0.5 FortiSandbox PaaS – wersje od 5.0.4 do 5.0.5 |
| Numer CVE | CVE-2026-26084 |
| Krytyczność | 8.9/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H/E:P/RL:O/RC:C |
| Opis | Podatność związana z nieprawidłową kontrolą dostępu (CWE-284) w interfejsie WWW rozwiązań FortiSandbox, FortiSandbox Cloud oraz FortiSandbox PaaS może umożliwić nieuwierzytelnionemu atakującemu uzyskanie dostępu do poufnych informacji za pomocą specjalnie przygotowanych żądań HTTP. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-166 |
| Produkt | FortiSIEM – wersje od 7.5.0 do 7.5.1 FortiSIEM – wersje od 7.4.1 do 7.4.2 |
| Numer CVE | CVE-2026-84389 |
| Krytyczność | 2.8/10 |
| CVSS | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N/E:P/RL:O/RC:C |
| Opis | Podatność typu przekierowanie adresu URL na niezaufaną witrynę („open redirect”, CWE-601) w systemie FortiSIEM może umożliwić uwierzytelnionemu atakującemu wymuszenie przekierowania na dowolną stronę internetową za pomocą specjalnie spreparowanych żądań HTTP. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-169 |
| Produkt | FortiOS – wersja 7.4 FortiOS – wersja 7.2 FortiPAM – wersja 1.9.0 FortiPAM – wersja 1.8 FortiPAM – wersja 1.7 FortiPAM – wersja 1.6 FortiPAM – wersja 1.5 FortiPAM – wersja 1.4 FortiPAM – wersja 1.3 FortiPAM – wersja 1.2 FortiPAM – wersja 1.1 FortiPAM – wersja 1.0 FortiProxy – wersje od 7.6.0 do 7.6.6 FortiProxy – wersja 7.4 FortiProxy – wersja 7.2 |
| Numer CVE | CVE-2026-84392 |
| Krytyczność | 2.5/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L/E:P/RL:O/RC:C |
| Opis | CWE-476: Luka typu dereferencja wskaźnika NULL w systemach FortiOS, FortiProxy i FortiPAM może umożliwić uwierzytelnionemu atakującemu spowodowanie awarii demona httpsd za pomocą specjalnie przygotowanych żądań HTTP. Skutek: odmowa usługi (DoS). |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-173 |
| Produkt | FortiMonitorOnSight – wersje od 7.2.4 do 7.2.7 FortiMonitorOnSight – wersje od 7.2.0 do 7.2.2 |
| Numer CVE | CVE-2026-84390 |
| Krytyczność | 9.6/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C |
| Opis | Podatność polegająca na umieszczeniu poufnych informacji w kodzie źródłowym (CWE-540) w portalu internetowym FortiMonitorOnSight może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu obejście uwierzytelniania za pomocą sfałszowanego lub ponownie wykorzystanego tokena JWT. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-170 |
| Produkt | Rozszerzenie FortiPAM dla Chrome – wersja 8.0 Rozszerzenie FortiPAM dla Chrome – wersja 7.4 |
| Numer CVE | CVE-2026-84388 |
| Krytyczność | 9.1/10 |
| CVSS | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L/E:P/RL:O/RC:C |
| Opis | Podatność związana z nieprawidłową uwierzytelnianią (CWE-287) w rozszerzeniu Fortinet Privileged Access Agent dla przeglądarki Chrome może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu przekierowanie ruchu przeglądarki użytkownika przez serwery kontrolowane przez atakującego, jeśli użytkownik odwiedzi złośliwą witrynę. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-168 |
| Produkt | FortiSandbox – wersja 5.2.0 FortiSandbox – wersje od 5.0.0 do 5.0.6 FortiSandbox – wersje od 4.4.0 do 4.4.9 |
| Numer CVE | CVE-2026-84387 |
| Krytyczność | 6.7/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C |
| Opis | Podatność typu „nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu” (ang. *Improper Neutralization of Special Elements used in a Command* – CWE-77) w rozwiązaniu FortiSandbox może umożliwić uwierzytelnionemu atakującemu wykonanie nieautoryzowanego kodu lub poleceń za pośrednictwem specjalnie spreparowanych żądań HTTP. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-167 |
| Produkt | FortiSOAR PaaS – wersje od 7.6.0 do 7.6.6 FortiSOAR PaaS – wersje od 7.5.0 do 7.5.3 FortiSOAR PaaS – wersja 7.4 FortiSOAR PaaS – wersja 7.3 FortiSOAR on-premise – wersje od 7.6.0 do 7.6.6 FortiSOAR on-premise – wersje od 7.5.0 do 7.5.3 FortiSOAR on-premise – wersja 7.4 FortiSOAR on-premise – wersja 7.3 |
| Numer CVE | CVE-2026-84385 |
| Krytyczność | 4.9/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N/E:P/RL:O/RC:C |
| Opis | Podatność związana z nieprawidłową kontrolą dostępu (CWE-284) w systemie FortiSOAR może umożliwić uwierzytelnionemu atakującemu, nieposiadającemu żadnych uprawnień, zasubskrybowanie strumieni i tematów WebSocket oraz wstrzyknięcie do strumienia komunikatów rozsyłanych (broadcast) za pomocą specjalnie przygotowanych żądań WebSocket. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-164 |
| Produkt | FortiClientWindows – wersje od 7.4.0 do 7.4.7 FortiClientWindows – wersja 7.2 |
| Numer CVE | CVE-2026-84386 |
| Krytyczność | 4.7/10 |
| CVSS | AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H/E:P/RL:O/RC:C |
| Opis | CWE-283: Luka związana z brakiem weryfikacji własności w sterowniku fortimon3 aplikacji FortiClient dla systemu Windows może umożliwić uwierzytelnionemu atakującemu zakończenie dowolnego procesu za pośrednictwem udostępnionego portu komunikacyjnego minifiltra. Skutek: Nieprawidłowa kontrola dostępu. |
| Aktualizacja | TAK |
| Link | https://www.fortiguard.com/psirt/FG-IR-26-165 |