معالجة ثغرتين حرجتين في منتجات Fortinet تهددان آليات المصادقة

إضافة متصفح متأثرة بالثغرات تعرض نحو مليون مستخدم لخطر الاعتراض.

معالجة ثغرتين حرجتين في منتجات Fortinet تهددان آليات المصادقة
تأخر نشرات PSIRT يحتم تسريع التحديثات لحماية البنى التحتية الحرجة.

أصدرت Fortinet يوم الثلاثاء 8 سبتمبر 2026 تحديثات أمنية موسعة لمعالجة 10 ثغرات مكتشفة في مجموعة من منتجاتها، تضمنت ثغرتين حرجتين تسمحان للمهاجمين بتجاوز آليات المصادقة واعتراض حركة مرور المتصفحات، دون رصد أي استغلال فعلي لهذه الثغرات حتى اللحظة.

تفاصيل الثغرات الحرجة والأثر التشغيلي

تتعلق الثغرة الحرجة الأولى (CVE-2026-84390 بتقييم CVSS عند 9.6) بوجود معلومات حساسة مضمنة في الشيفرة المصدرية لبوابة الويب الخاصة بمنتج FortiMonitorOnSight. يتيح هذا الخلل لمهاجم عن بُعد غير مصادق تجاوز نظام المصادقة باستخدام رمز JWT مزور أو معاد الاستخدام. 

تتمثل الثغرة الحرجة الثانية (CVE-2026-84388 بتقييم CVSS عند 9.1) في عيب برمجي ضمن آلية المصادقة لإضافة Fortinet Privileged Access Agent المخصصة لمتصفح Chrome. يمكّن هذا العيب المهاجمين من اعتراض حركة مرور متصفح الضحية وتوجيهها نحو خادم مسيطر عليه بمجرد زيارة المستخدم لموقع ضار. وتتطلب معالجة هذا الخلل تحديثاً منسقاً يشمل ترقية FortiPAM إلى الإصدار 1.9.1 أو 1.8.4، وتحديث إضافة Chrome إلى الإصدار 8.0.1.123 أو أحدث. 

وتشير بيانات منصة ExtScope إلى أن الإضافة المتأثرة يستخدمها قرابة مليون مستخدم.

التداعيات التقنية

عالجت الشركة ثغرتين عاليتي الخطورة، الأولى في FortiSandbox (CVE-2026-26084) وتسمح بالوصول إلى بيانات حساسة، والثانية في بوابة FortiOS و FortiProxy الخاصة بخدمة Agentless ZTNA (CVE-2026-84393) وتؤدي إلى تنفيذ هجمات الرجل في المنتصف (MitM). 

وتوزعت الثغرات المتبقية بين مستويات الخطورة المتوسطة والمنخفضة، وطالت منتجات FortiManager وFortiAnalyzer وFortiSandbox وFortiSOAR وFortiClient لأنظمة Windows وFortiSIEM وFortiOS وFortiProxy وFortiPAM. 

يتسبب استغلال هذه الثغرات في تداعيات تقنية تشمل تجاوز مسارات اعتماد سير العمل، والتسبب في حالات حجب الخدمة، وتنفيذ تعليمات برمجية، وحقن رسائل بث، وإنهاء العمليات، وتعطيل خادم httpsd، أو إعادة توجيه المستخدمين إلى مواقع عشوائية.

التدابير الوقائية

لم تصدر Fortinet نشرات PSIRT التفصيلية المتعلقة بهذه الثغرات، وتبقى قوائم الإصدارات المتأثرة بدقة والحلول البديلة غير متوفرة حالياً. وتندرج هذه التحديثات ضمن مسار من الترقيعات لثغرات حرجة واجهتها الشركة خلال العامين الماضيين، شهد بعضها استغلالاً فعلياً ضد أجهزة FortiOS وFortiProxy. 

تجدر الإشارة إلى إغلاق الشركة لثغرة تجاوز مصادقة في FortiCloud SSO في يناير 2026 جرى استغلالها، ما تطلب إيقاف الخدمة مؤقتاً لتطبيق الترقيع. وتفرض هذه المعطيات ضرورة الإسراع في تطبيق التحديثات فور إتاحتها، وتحديداً في البيئات التي تعتمد على منتجات الشركة لحماية البنية التحتية الحرجة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى