Fortinet łata krytyczne luki RCE w FortiSandbox i FortiAuthenticator. Kto powinien działać?
Fortinet wydał aktualizacje dla dwóch krytycznych podatności w FortiSandbox i FortiAuthenticator. Luki umożliwiają zdalne wykonanie kodu bez uwierzytelnienia. Administratorzy powinni jak najszybciej zastosować poprawki.
Firma Fortinet opublikowała w maju 2026 roku aktualizacje bezpieczeństwa dla dwóch krytycznych podatności w swoich produktach FortiSandbox oraz FortiAuthenticator. Obie luki umożliwiają nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na podatnych systemach. Administratorzy tych rozwiązań powinni niezwłocznie zastosować dostępne łatki.
Dwie krytyczne podatności – co wiemy o CVE-2026-44277 i CVE-2026-26083
Pierwsza z podatności, oznaczona jako CVE-2026-44277, dotyczy systemu FortiAuthenticator, czyli rozwiązania do zarządzania tożsamością i dostępem (IAM). Jak wynika z komunikatu Fortinet, luka wynika z nieprawidłowej kontroli dostępu (CWE-284). „An Improper Access Control vulnerability [CWE-284] in FortiAuthenticator may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests” – czytamy w komunikacie producenta. Oznacza to, że osoba atakująca nie musi posiadać żadnych poświadczeń, aby wykorzystać tę lukę.
Druga podatność, CVE-2026-26083, dotyczy FortiSandbox – urządzenia służącego do analizy zagrożeń, w tym wykrywania ataków typu zero-day. Luka polega na braku autoryzacji (CWE-862) w interfejsie WEB UI. Fortinet wyjaśnia: „A missing authorization vulnerability [CWE-862] in FortiSandbox, FortiSandbox Cloud and FortiSandbox PaaS WEB UI may allow an unauthenticated attacker to execute unauthorized code or commands via HTTP requests”. Oba produkty są często używane w średnich i dużych organizacjach, co zwiększa potencjalne ryzyko.
Które wersje są zagrożone i jakie są dostępne poprawki?
Fortinet udostępnił już łatki dla obu podatności. W przypadku FortiAuthenticator luka została załatana w wersjach 6.5.7, 6.6.9 oraz 8.0.3. Producent zaznacza, że usługa FortiAuthenticator Cloud (znana wcześniej jako FortiTrust Identity) nie jest podatna na to zagrożenie, ponieważ jest hostowana i zarządzana przez Fortinet.
Dla FortiSandbox aktualizacje obejmują zarówno wersje lokalne, jak i chmurowe (FortiSandbox Cloud oraz FortiSandbox PaaS). Administratorzy powinni sprawdzić, czy ich instalacje są objęte wsparciem i jak najszybciej zastosować poprawki. Warto podkreślić, że Fortinet nie informuje o aktywnym wykorzystywaniu tych luk w atakach, jednak historia pokazuje, że podatności w produktach tej firmy są często celem cyberprzestępców.
Dlaczego luki Fortinet są szczególnie niebezpieczne?
Produkty Fortinet są szeroko stosowane w sieciach korporacyjnych, instytucjach publicznych i u dostawców usług internetowych. Jak zauważa BleepingComputer, podatności Fortinet są często wykorzystywane w atakach ransomware i cyber-szpiegostwie, niejednokrotnie jako luki dnia zerowego. Przykładem może być luka CVE-2026-21643 w FortiClient Enterprise Management Server (EMS), która według firmy Defused była aktywnie exploitowana już miesiąc po wydaniu łatki. Z kolei w kwietniu 2026 roku amerykańska agencja CISA nakazała federalnym agencjom zabezpieczenie FortiClient EMS przed luką CVE-2026-35616, która również była wykorzystywana w atakach.
Łącznie CISA dodała do swojego katalogu aktywnie wykorzystywanych podatności aż 24 luki w produktach Fortinet, z czego 13 było również używanych w atakach ransomware. Te liczby pokazują, że nawet jeśli producent nie potwierdza jeszcze exploitów dla najnowszych luk, ryzyko jest realne i wysokie.
Jakie działania powinni podjąć administratorzy?
Przede wszystkim należy jak najszybciej zaktualizować FortiAuthenticator do wersji 6.5.7, 6.6.9 lub 8.0.3, a FortiSandbox do najnowszej dostępnej wersji wskazanej w biuletynie bezpieczeństwa Fortinet. Aktualizacje można pobrać z oficjalnego portalu wsparcia producenta.
W przypadku braku możliwości natychmiastowej aktualizacji, warto rozważyć tymczasowe środki zaradcze. Dla FortiAuthenticator pomocne może być ograniczenie dostępu do interfejsu zarządzania tylko z zaufanych adresów IP. W przypadku FortiSandbox warto przeanalizować, czy interfejs WEB UI jest niezbędny i czy można go tymczasowo wyłączyć lub zabezpieczyć dodatkowym uwierzytelnianiem.
Administratorzy powinni również monitorować logi systemowe pod kątem nietypowych żądań HTTP lub prób nieautoryzowanego dostępu. Warto też sprawdzić, czy w środowisku nie pojawiły się nowe, nieznane konta lub procesy. W przypadku podejrzenia kompromitacji należy niezwłocznie skontaktować się z zespołem CERT lub Fortinet.
Co dalej? Obserwujmy aktywność atakujących
Choć na ten moment nie ma publicznych doniesień o wykorzystywaniu CVE-2026-44277 i CVE-2026-26083 w atakach, historia podatności Fortinet uczy, że czas między publikacją łatki a pierwszym exploitem bywa bardzo krótki. Organizacje, które opóźniają aktualizacje, narażają się na poważne ryzyko przejęcia kontroli nad infrastrukturą. W przypadku FortiSandbox, który służy do analizy zagrożeń, jego kompromitacja może dodatkowo prowadzić do fałszywych wyników i ukrycia rzeczywistych ataków. Dlatego zalecamy traktowanie tych poprawek jako priorytetowych i wdrożenie ich w najbliższym możliwym terminie.


