Fortinet Eylül 2026 Güvenlik Bülteni
Fortinet, Eylül 2026 güvenlik bülteninde ürün portföyünü etkileyen 10 güvenlik açığı için yamalar yayımladı. Bu bültende en kritik açıklar FortiMonitorOnSight, Fortinet'in Privileged Access Agent Chrome eklentisi ve FortiOS ZTNA portalını etkiliyor.
Önemli not: Fortinet, bu bültendeki açıkların hiçbirinin henüz gerçek saldırılarda istismar edilmediğini belirtiyor. Ancak yüksek CVSS skorları ve kimlik doğrulamasız istismar potansiyeli, vakit kaybetmeksizin yama yapılmasını zorunlu kılıyor.
En Kritik Açık: CVE-2026-84390 — FortiMonitorOnSight JWT Atlama (CVSS 9.6)
FortiMonitorOnSight web portalında tespit edilen bu açık, JWT (JSON Web Token) mekanizmasının atlatılmasına izin vermektedir.
- Açık türü: Kimlik doğrulamasız erişim — sahte veya yeniden kullanılmış JWT ile portalda oturum açılabiliyor
- Saldırı profili: Uzak, kimliği doğrulanmamış saldırgan — özel yetki veya sosyal mühendislik gerektirmiyor
- Etki: Saldırgan, FortiMonitorOnSight yönetim arayüzüne tam erişim kazanabiliyor; izleme altyapısını manipüle edebilir veya devre dışı bırakabilir
- CVSS Skoru: 9.6 (Kritik)
FortiMonitorOnSight, ağ cihazlarının sağlık durumunu ve performansını izlemek için kullanılan bir Fortinet çözümüdür. Bu sisteme yetkisiz erişim, bir saldırgana ağınızın tamamının "körleştirilmesi" için kapı aralar — saldırı tespit edilmeden sürdürülebilir.
İkinci Kritik Açık: CVE-2026-84388 — Fortinet Chrome Eklentisi (CVSS 9.1)
Fortinet'in Privileged Access Agent Chrome eklentisinde tespit edilen bu açık, farklı ve dikkat çekici bir risk profili sunmaktadır.
- Açık türü: Kimlik doğrulamasız proxy — saldırgan, kullanıcının tarayıcı trafiğini yönlendirebiliyor
- Risk senaryosu: Uzak saldırgan, eklentiyi kullanan çalışanın tüm web trafiğini kendi altyapısından geçirerek man-in-the-middle (MitM) konumuna geçiyor
- CVSS Skoru: 9.1 (Kritik)
- Yüksek risk grubu: Ayrıcalıklı erişim yönetimi (PAM) çözümü olarak bu eklentiyi kullanan sistem yöneticileri ve BT ekipleri
Bu açık özellikle tehlikelidir çünkü hedefte oturum açma kimlik bilgileri, dahili sistem adresleri ve kurumsal yazışmaların tamamı saldırganın eline geçebilir — kullanıcı hiçbir şeyin farkında olmadan.
Üçüncü Açık: CVE-2026-84393 — FortiOS ZTNA Portal MitM (Yüksek)
FortiOS ve FortiProxy'nin Agentless ZTNA (Sıfır Güven Ağ Erişimi) portalında bulunan bu açık, saldırganların portal ile istemci arasındaki iletişimi kesmesine olanak tanıyor.
- Açık türü: Man-in-the-Middle (MitM) saldırısı
- Risk: ZTNA üzerinden yapılan güvenli bağlantıların içeriği okunabilir veya değiştirilebilir
- Etkilenen yapılandırma: Agentless ZTNA portal modunu kullanan FortiOS ve FortiProxy cihazları
Güncelleme Tablosu
| CVE | Ürün | CVSS | Yama Sürümü |
|---|---|---|---|
| CVE-2026-84390 | FortiMonitorOnSight | 9.6 | Fortinet Güvenlik Bülteni |
| CVE-2026-84388 | Fortinet Chrome Eklentisi | 9.1 | Eklenti güncellemesi |
| CVE-2026-84393 | FortiOS / FortiProxy ZTNA | 8.1 | FortiOS 7.4.6 / 7.2.11 |
Yapılması Gerekenler
- FortiMonitorOnSight kullanıyorsanız: Portalı yalnızca güvenilen IP'lerden erişilebilir hale getirin ve Fortinet'in yama notlarındaki güncellemeleri derhal uygulayın
- Chrome eklentisini kullanan ekipler için: Eklentiyi güncelleyin; güncelleme tamamlanana kadar eklentinin kullanımını mümkünse askıya alın
- ZTNA portalı için: FortiOS 7.4.6 veya 7.2.11'e yükseltin; agentless ZTNA modunu kullanan tüm cihazları öncelikli olarak güncelleyin
- Genel: Fortinet Support portalı üzerinden tüm ürünler için Eylül 2026 bültenini gözden geçirin; etki alanınızdaki diğer 7 açığı da değerlendirin
Sonuç
Bu bültende aktif istismar olmasa da FortiMonitorOnSight'ın JWT atlama açığı (CVSS 9.6) ve Chrome eklentisinin proxy açığı (CVSS 9.1), saldırganlar için son derece cazip hedefler. İzleme altyapısına yetkisiz erişim ve ayrıcalıklı kullanıcıların tarayıcı trafiğinin çalınması — ikisi de kurumsal güvenlik için yüksek etkili senaryolar. Yama uygulamayı ertelemeyin.