9月8日資安公司Fortinet發布一系列資安更新,修補10個弱點,其中有兩個為重大等級而成為焦點。根據CVSS嚴重程度評分,最嚴重的是FortiMonitorOnSight漏洞CVE-2026-84390,此為特定JWT權杖能用於網頁介面身分驗證的問題,未經身分驗證攻擊者能利用偽造或已使用過的JWT,繞過FortiMonitorOnSight入口網站的身分驗證流程,CVSS評分為9.6,影響7.2.0至7.2.2、7.2.4至7.2.7版FortiMonitorOnSight,用戶應升級至7.2.8版緩解弱點。該問題發生的原因,在於FortiMonitorOnSight入口網站的原始碼包含了特定敏感資訊。
另一個重大等級的弱點CVE-2026-84388,存在於特權存取管理(PAM)系統FortiPAM,此為不當身分驗證的問題,影響其代理程式的Chrome延伸套件,攻擊者可引誘使用者存取惡意網站,並透過代理伺服器將劉覽器流量導向攻擊者控制的伺服器,CVSS評分為9.1,Fortinet發布8.0.1.123版延伸套件修補。值得留意的是,用戶不僅要安裝新版瀏覽器延伸套件,也要將FortiPAM升級到1.9.1或1.8.4版,才能完全緩解相關風險。
Comments (0)