Fortinet Temmuz 2026 Güvenlik Bülteni
Fortinet, Temmuz 2026 güvenlik bülteni kapsamında ürün portföyünü etkileyen 7 güvenlik açığına yönelik yamalar yayımladı. Yamalar FortiOS, FortiProxy, FortiPAM ve FortiSandbox platformlarını kapsıyor. Kurumların mümkün olan en kısa sürede güncelleme yapması önerilmektedir.
Kritik ve Yüksek Önem Dereceli Açıklar
| CVE | Ürün | Tür | CVSS | Yama |
|---|---|---|---|---|
| CVE-2026-22001 | FortiOS | Uzaktan Kod Çalıştırma (RCE) | 9.3 | 7.4.5 / 7.2.10 |
| CVE-2026-23187 | FortiProxy | Kimlik Doğrulamasız Erişim | 9.1 | 7.4.4 / 7.2.11 |
| CVE-2026-24503 | FortiPAM | Yetki Yükseltme | 8.8 | 1.4.2 |
| CVE-2026-25001 | FortiOS | Bellek Taşması (DoS) | 8.2 | 7.4.5 / 7.2.10 |
| CVE-2026-26334 | FortiSandbox | Kimlik Doğrulamasız API Erişimi | 8.0 | 5.0.3 |
| CVE-2026-27819 | FortiProxy | XSS (Depolanan) | 7.4 | 7.4.4 |
| CVE-2026-28102 | FortiPAM | Bilgi İfşası | 6.5 | 1.4.2 |
En Kritik Açık: FortiOS RCE (CVE-2026-22001)
Bültenin en kritik açığı, FortiOS'un SSL-VPN web portalındaki bir yığın tabanlı tampon taşması güvenlik açığıdır. Kimlik doğrulaması yapılmamış uzak bir saldırgan, özel olarak hazırlanmış HTTP istekleri göndererek cihaz üzerinde keyfi kod veya komutlar çalıştırabilir.
Neden acil? SSL-VPN, birçok organizasyonda doğrudan internete açıktır ve ek kimlik doğrulama katmanı gerektirmez. Bu durum, açığın saldırganlar tarafından kolayca keşfedilip istismar edilebileceği anlamına gelir.
Geçici Hafifletme (Hemen Yama Uygulanamıyorsa)
- SSL-VPN portal erişimini güvenilir IP adreslerine kısıtlayın
- FortiOS yönetim arayüzünü (port 443) internetten izole edin
- IPS imzalarını güncel tutun — Fortinet, FortiGuard üzerinden tespit imzaları yayımladı
FortiProxy Kimlik Doğrulamasız Erişim (CVE-2026-23187)
FortiProxy'nin yönetim API'sinde tespit edilen bu açık, saldırganların geçerli kimlik bilgileri olmadan yönetim işlemleri gerçekleştirmesine olanak tanıyor. Özellikle FortiProxy'yi merkezi web filtresi ve proxy olarak kullanan kurumlar için öncelikli yama hedefi oluşturuyor.
FortiPAM Yetki Yükseltme (CVE-2026-24503)
Ayrıcalıklı Erişim Yönetimi çözümü FortiPAM'de tespit edilen bu açık, düşük ayrıcalıklı bir hesapla kimlik doğrulaması yapan saldırganın yönetici haklarına yükselmesine olanak sağlıyor. PAM çözümlerinin kritik hesapları koruduğu göz önüne alındığında, bu açık son derece ciddi bir risk barındırıyor.
Güncelleme Öncelik Sırası
Tüm yamaları aynı anda uygulamak mümkün değilse aşağıdaki öncelik sırasını takip edin:
- 1. Öncelik: FortiOS güncellemesi (CVE-2026-22001 ve CVE-2026-25001 — RCE ve DoS)
- 2. Öncelik: FortiProxy güncellemesi (CVE-2026-23187 — kimlik doğrulamasız erişim)
- 3. Öncelik: FortiPAM güncellemesi (CVE-2026-24503 ve CVE-2026-28102)
- 4. Öncelik: FortiSandbox güncellemesi (CVE-2026-26334)
Fortinet Güvenlik Yönetiminde Lider Network Desteği
Lider Network olarak Fortinet ürünlerinin güvenlik yönetiminde tam kapsamlı destek sunuyoruz:
- FortiOS, FortiProxy, FortiPAM ve FortiSandbox güncelleme yönetimi
- Güvenlik bültenlerinin kurumunuza özel etki analizi
- Yama test ve uygulama hizmetleri (servis kesintisi olmadan)
- FortiGuard abonelik ve lisans yönetimi
Sonuç
Fortinet'in Temmuz 2026 güvenlik bülteni, ürün portföyünün farklı katmanlarını etkileyen 7 kritik açığı kapsamaktadır. Özellikle FortiOS RCE açığı (CVSS 9.3) ve FortiProxy kimlik doğrulamasız erişim açığı, internete açık sistemlerde hızlı yama uygulanmasını zorunlu kılmaktadır. Fortinet Support portalı (support.fortinet.com) üzerinden güncel yama dosyalarına ve bülten detaylarına erişebilirsiniz.