Fortinet опубликовала бюллетень безопасности FG-IR-26-174, описывающий уязвимость некорректной валидации сертификатов (CWE-295) в безагентном ZTNA-портале FortiOS и FortiProxy. Уязвимость оценена вендором в CVSSv3 7.3 (высокая серьёзность). Согласно бюллетеню, она позволяет удалённому неаутентифицированному атакующему выполнить атаку типа «человек посередине» (Man-in-the-Middle) на канал связи между ZTNA-порталом и целевым бэкенд-сервером. Организациям, использующим безагентный режим ZTNA через FortiOS или FortiProxy, следует немедленно обратиться к полному тексту бюллетеня для определения затронутых версий и доступных обновлений.
Технические детали уязвимости
Уязвимость относится к классу CWE-295 — Improper Certificate Validation (некорректная валидация сертификатов). Суть проблемы: безагентный ZTNA-портал FortiOS и FortiProxy недостаточно проверяет сертификаты при установлении соединения с бэкенд-серверами — веб-приложениями, к которым ZTNA-портал проксирует пользовательский трафик.
Это означает, что атакующий, способный занять позицию между ZTNA-порталом и целевым бэкенд-сервером, может перехватывать, читать и модифицировать передаваемые данные. Важно подчеркнуть: согласно бюллетеню Fortinet, для эксплуатации не требуется аутентификация.
Затронутые продукты, согласно бюллетеню:
- FortiOS — операционная система устройств FortiGate
- FortiProxy — прокси-решение Fortinet
Конкретные диапазоны затронутых версий и номера исправленных релизов в предоставленном тексте бюллетеня не указаны. Идентификатор CVE также не опубликован в доступном содержании бюллетеня. Статус активной эксплуатации на данный момент неизвестен.
Оценка воздействия
Безагентный ZTNA-портал — это компонент архитектуры Zero Trust Network Access, который позволяет пользователям получать доступ к внутренним веб-приложениям через браузер без установки агента на конечное устройство. Портал выступает посредником между пользователем и бэкенд-сервером, и именно этот участок — между порталом и бэкендом — оказался уязвим.
Успешная MITM-атака на этом участке потенциально позволяет атакующему:
- Перехватывать данные, передаваемые между порталом и защищёнными приложениями, включая учётные данные и конфиденциальную информацию
- Модифицировать ответы бэкенд-серверов, внедряя вредоносный контент
- Компрометировать сессии пользователей, работающих через ZTNA-портал
Наибольшему риску подвержены организации, развернувшие безагентный ZTNA-доступ к критичным внутренним приложениям, особенно в сценариях, где сетевой путь между FortiGate/FortiProxy и бэкенд-серверами проходит через недоверенные сегменты сети.
Рекомендации
- Проверьте, используется ли в вашей инфраструктуре безагентный режим ZTNA через FortiOS или FortiProxy
- Обратитесь к полному тексту бюллетеня FG-IR-26-174 на портале FortiGuard PSIRT для получения информации о затронутых версиях и доступных обновлениях
- Отслеживайте обновления на странице PSIRT-бюллетеней Fortinet, поскольку бюллетень может быть дополнен деталями о затронутых версиях и исправлениях
- В качестве временной меры оцените возможность дополнительной сегментации сети между ZTNA-порталом и бэкенд-серверами для минимизации поверхности атаки на этом участке
Ранее мы уже освещали критические уязвимости в продуктах Fortinet — текущий бюллетень подтверждает, что линейка FortiOS и FortiProxy остаётся объектом регулярных исправлений безопасности.
Оценка CVSSv3 7.3 указывает на высокую серьёзность, а отсутствие требования аутентификации снижает порог входа для атакующего. Организациям, использующим безагентный ZTNA, следует приоритетно проверить применимость бюллетеня к своим версиям FortiOS и FortiProxy и запланировать обновление сразу после публикации исправленных релизов вендором.