Fortinet corrige des failles critiques d’authentification dans FortiMonitorOnSight et l’extension Chrome
Vulnérabilités

Image d’illustration générée par IA

Fortinet corrige des failles critiques d’authentification dans FortiMonitorOnSight et l’extension Chrome

Fortinet corrige 10 failles dont 2 critiques : contournement auth FortiMonitorOnSight via JWT et relais trafic via l'extension Chrome. Mettez à jour.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Fortinet a publié des mises à jour de sécurité pour 10 vulnérabilités touchant ses produits, dont deux failles critiques exploitables à distance sans authentification.

Les problèmes les plus urgents concernent le portail web FortiMonitorOnSight et l’extension Fortinet Privileged Access Agent pour Google Chrome. La première faille permet d’exposer des fonctions protégées du portail au moyen de JSON Web Tokens falsifiés ou rejoués, tandis que la seconde peut permettre à un site web malveillant de transformer le navigateur de la victime en proxy de trafic.

L’entreprise n’a trouvé aucune preuve d’exploitation dans la nature. Les vulnérabilités ont été divulguées dans le cadre du bulletin de sécurité publié mardi par Fortinet et signalées le 9 septembre 2026.

Des JWT falsifiés ou rejoués peuvent contourner l’authentification de FortiMonitorOnSight

Identifiée sous le numéro CVE-2026-84390, la vulnérabilité de FortiMonitorOnSight affiche un score CVSS de 9,6. Fortinet décrit la faiblesse sous-jacente comme une exposition d’informations sensibles dans le code source du portail web.

Un attaquant distant n’a pas besoin de disposer d’un compte pour l’exploiter. En soumettant un JSON Web Token falsifié ou en réutilisant un jeton accepté par l’application, il pourrait contourner les contrôles d’authentification du portail.

Les JWT contiennent généralement des attributs signés qui identifient un utilisateur et définissent les ressources auxquelles celui-ci peut accéder. Leur sécurité dépend de la vérification correcte de la signature, de la protection des éléments servant à la signer et de mécanismes empêchant l’acceptation de jetons expirés ou déjà utilisés. Dans ce cas, les informations exposées peuvent permettre de créer ou de réutiliser un jeton capable de franchir les contrôles du portail.

Une exploitation réussie pourrait donner un accès non autorisé aux fonctions protégées du portail. Les informations disponibles ne précisent pas si les attaquants pourraient obtenir des privilèges administrateur, modifier les configurations de supervision ou accéder aux systèmes gérés depuis le portail.

Les versions concernées et corrigées de FortiMonitorOnSight n’ont pas été communiquées. Les administrateurs doivent donc consulter l’avis PSIRT spécifique au produit publié par Fortinet avant de déterminer si leur déploiement est exposé.

Une faille de l’extension Chrome peut relayer le trafic du navigateur de la victime

La deuxième vulnérabilité critique, CVE-2026-84388, touche l’extension Chrome Fortinet Privileged Access Agent et affiche un score CVSS de 9,1.

Elle résulte d’une authentification incorrecte entre des composants intervenant dans les opérations d’accès privilégié. L’exploitation commence lorsqu’un utilisateur doté de l’extension vulnérable consulte un site web contrôlé par un attaquant. Celui-ci peut agir à distance et n’a pas besoin de s’authentifier au préalable auprès de l’infrastructure Fortinet.

Une attaque réussie pourrait faire transiter le trafic du navigateur de la victime par un chemin contrôlé par l’attaquant. Cela pourrait permettre d’observer le trafic, d’interférer avec les requêtes ou de manipuler les données qui transitent par le navigateur, selon les contrôles de sécurité en place et les mécanismes de chiffrement utilisés.

La correction nécessite de mettre à jour les deux composants de l’intégration :

  • Mettre à niveau FortiPAM vers la version 1.9.1 ou 1.8.4.
  • Mettre à niveau l’extension Chrome Fortinet Privileged Access Agent vers la version 8.0.1.123 ou une version ultérieure.

La mise à jour de FortiPAM uniquement ou de l’extension du navigateur uniquement ne suffit pas. Les entreprises doivent vérifier les deux versions plutôt que de se fier uniquement à l’état des correctifs déployés sur les serveurs centraux.

Les environnements Chrome administrés peuvent utiliser l’inventaire de gestion du navigateur pour repérer les installations obsolètes de l’extension. Les équipes de sécurité doivent également vérifier si les mises à jour automatiques des extensions sont activées et si les utilisateurs peuvent conserver des copies installées localement ou non administrées.

Les failles de FortiSandbox et d’Agentless ZTNA peuvent avoir de lourdes conséquences

Fortinet a également corrigé deux vulnérabilités importantes dans FortiSandbox et dans les portails Agentless ZTNA fournis par FortiOS et FortiProxy.

CVE-2026-26084 touche FortiSandbox et pourrait exposer des informations sensibles. Elle affiche un score CVSS 3.1 de 9,9, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H

Ce vecteur indique que l’exploitation est possible via le réseau, nécessite une faible complexité d’attaque et ne requiert ni privilèges ni interaction de l’utilisateur. Son périmètre est modifié, ce qui signifie que l’exploitation peut affecter une autorité de sécurité au-delà du composant vulnérable. L’impact évalué comprend une atteinte limitée à la confidentialité et à l’intégrité, mais un impact élevé sur la disponibilité.

Bien que la vulnérabilité ait été présentée parmi les correctifs de gravité élevée de Fortinet, le score CVSS fourni se situe dans la catégorie critique selon l’échelle standard CVSS 3.1. Les versions concernées et corrigées de FortiSandbox n’ont pas été communiquées.

L’autre problème, CVE-2026-84393, touche le portail Agentless ZTNA de FortiOS et FortiProxy. Il pourrait permettre des attaques de type man-in-the-middle et affiche un score CVSS de 8,1 :

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Cette faille est accessible à distance et ne nécessite ni privilèges ni interaction de l’utilisateur, même si son exploitation est complexe. Une attaque réussie pourrait avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité.

La possibilité d’une attaque man-in-the-middle impliquant un portail ZTNA est particulièrement préoccupante, car ce portail assure l’intermédiation entre les utilisateurs et les applications protégées. Les informations disponibles ne précisent pas quels trafics ou quelles étapes d’authentification peuvent être interceptés, ni les conditions nécessaires pour obtenir la position réseau requise.

Aucune information sur les versions corrigées n’a été fournie pour CVE-2026-26084 ou CVE-2026-84393.

Six autres failles touchent l’ensemble du portefeuille de sécurité de Fortinet

Les autres vulnérabilités, de gravité moyenne ou faible, concernent un large éventail de produits destinés aux entreprises :

  • FortiManager
  • FortiAnalyzer
  • FortiSandbox
  • FortiSOAR
  • FortiClient for Windows
  • FortiSIEM
  • FortiOS
  • FortiProxy
  • FortiPAM

Selon le produit et la faiblesse concernée, l’exploitation pourrait contourner des circuits d’approbation, permettre l’exécution de code arbitraire, injecter des messages de diffusion, rediriger les utilisateurs vers des sites choisis par l’attaquant ou provoquer des conditions de déni de service.

Parmi les autres conséquences possibles figurent l’arrêt de processus et le plantage du démon httpsd. Sur les appliances Fortinet, une défaillance de httpsd peut interrompre l’administration web ou un autre service dépendant de ce démon, même si l’équipement sous-jacent reste opérationnel.

Les identifiants CVE, les versions concernées et les versions corrigées de ces autres failles n’ont pas été communiqués dans les informations disponibles. Les administrateurs devront consulter les avis PSIRT de Fortinet pour faire correspondre chaque vulnérabilité aux versions installées de leurs produits.

Les défenseurs doivent donner la priorité aux portails exposés et aux mises à jour conjointes

Les instances de FortiMonitorOnSight accessibles depuis Internet doivent faire l’objet d’une attention immédiate, car CVE-2026-84390 est exploitable à distance sans identifiants. Tant que les versions corrigées pertinentes n’ont pas été confirmées et installées, les équipes de défense doivent limiter l’exposition inutile au moyen des contrôles d’accès réseau ou d’autres restrictions administratives déjà en place.

Les clients de FortiPAM doivent considérer la mise à niveau du serveur et celle de l’extension Chrome comme une seule et même opération. Les équipes chargées du déploiement doivent vérifier que FortiPAM utilise la version 1.9.1 ou 1.8.4 et que chaque extension administrée a été mise à niveau vers la version 8.0.1.123 ou une version ultérieure.

Les éléments à surveiller en priorité sont les suivants :

  • Les authentifications réussies associées à des JWT inhabituels ou déjà observés.
  • La réutilisation répétée d’un jeton depuis différentes adresses, sessions ou chaînes user-agent.
  • Une configuration inattendue du proxy du navigateur ou des changements inexpliqués dans les chemins empruntés par le trafic.
  • Des connexions suspectes établies après la consultation de sites web non fiables.
  • Les indicateurs d’interception impliquant des sessions Agentless ZTNA.
  • Les accès inhabituels à des informations sensibles de FortiSandbox.
  • Les plantages de httpsd, l’arrêt de processus ou les interruptions de service inexpliquées.

Fortinet n’a signalé aucune exploitation active des 10 vulnérabilités. Aucun ajout au catalogue CISA des vulnérabilités exploitées connues, aucune échéance de remédiation associée ni aucune mention d’utilisation par des groupes de ransomware n’ont été signalés pour ces problèmes.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésFortinetFortiMonitorOnSightextension Chromevulnérabilités critiquesCVE-2026-84390mise à jour sécurité
Retour à l'accueil