FortiGate & NGFW15 Temmuz 20266 dakika okuma

Fortinet Temmuz 2026 Güvenlik Güncellemeleri: 7 Kritik Yama

Fortinet, Temmuz 2026'da FortiOS, FortiProxy, FortiPAM ve FortiSandbox'ı etkileyen 7 kritik güvenlik açığını kapatan yamaları yayımladı. Açıkların biri RCE, ikisi yetkisiz erişim içeriyor. Sistem yöneticileri için hızlı başvuru kılavuzu.

FortinetFortiOSFortiProxyFortiPAMGüvenlik YamasıCVETemmuz 2026

Fortinet Temmuz 2026 Güvenlik Bülteni

Fortinet, Temmuz 2026 güvenlik bülteni kapsamında ürün portföyünü etkileyen 7 güvenlik açığına yönelik yamalar yayımladı. Yamalar FortiOS, FortiProxy, FortiPAM ve FortiSandbox platformlarını kapsıyor. Kurumların mümkün olan en kısa sürede güncelleme yapması önerilmektedir.

Kritik ve Yüksek Önem Dereceli Açıklar

CVE Ürün Tür CVSS Yama
CVE-2026-22001 FortiOS Uzaktan Kod Çalıştırma (RCE) 9.3 7.4.5 / 7.2.10
CVE-2026-23187 FortiProxy Kimlik Doğrulamasız Erişim 9.1 7.4.4 / 7.2.11
CVE-2026-24503 FortiPAM Yetki Yükseltme 8.8 1.4.2
CVE-2026-25001 FortiOS Bellek Taşması (DoS) 8.2 7.4.5 / 7.2.10
CVE-2026-26334 FortiSandbox Kimlik Doğrulamasız API Erişimi 8.0 5.0.3
CVE-2026-27819 FortiProxy XSS (Depolanan) 7.4 7.4.4
CVE-2026-28102 FortiPAM Bilgi İfşası 6.5 1.4.2

En Kritik Açık: FortiOS RCE (CVE-2026-22001)

Bültenin en kritik açığı, FortiOS'un SSL-VPN web portalındaki bir yığın tabanlı tampon taşması güvenlik açığıdır. Kimlik doğrulaması yapılmamış uzak bir saldırgan, özel olarak hazırlanmış HTTP istekleri göndererek cihaz üzerinde keyfi kod veya komutlar çalıştırabilir.

Neden acil? SSL-VPN, birçok organizasyonda doğrudan internete açıktır ve ek kimlik doğrulama katmanı gerektirmez. Bu durum, açığın saldırganlar tarafından kolayca keşfedilip istismar edilebileceği anlamına gelir.

Geçici Hafifletme (Hemen Yama Uygulanamıyorsa)

  • SSL-VPN portal erişimini güvenilir IP adreslerine kısıtlayın
  • FortiOS yönetim arayüzünü (port 443) internetten izole edin
  • IPS imzalarını güncel tutun — Fortinet, FortiGuard üzerinden tespit imzaları yayımladı

FortiProxy Kimlik Doğrulamasız Erişim (CVE-2026-23187)

FortiProxy'nin yönetim API'sinde tespit edilen bu açık, saldırganların geçerli kimlik bilgileri olmadan yönetim işlemleri gerçekleştirmesine olanak tanıyor. Özellikle FortiProxy'yi merkezi web filtresi ve proxy olarak kullanan kurumlar için öncelikli yama hedefi oluşturuyor.

FortiPAM Yetki Yükseltme (CVE-2026-24503)

Ayrıcalıklı Erişim Yönetimi çözümü FortiPAM'de tespit edilen bu açık, düşük ayrıcalıklı bir hesapla kimlik doğrulaması yapan saldırganın yönetici haklarına yükselmesine olanak sağlıyor. PAM çözümlerinin kritik hesapları koruduğu göz önüne alındığında, bu açık son derece ciddi bir risk barındırıyor.

Güncelleme Öncelik Sırası

Tüm yamaları aynı anda uygulamak mümkün değilse aşağıdaki öncelik sırasını takip edin:

  1. 1. Öncelik: FortiOS güncellemesi (CVE-2026-22001 ve CVE-2026-25001 — RCE ve DoS)
  2. 2. Öncelik: FortiProxy güncellemesi (CVE-2026-23187 — kimlik doğrulamasız erişim)
  3. 3. Öncelik: FortiPAM güncellemesi (CVE-2026-24503 ve CVE-2026-28102)
  4. 4. Öncelik: FortiSandbox güncellemesi (CVE-2026-26334)

Fortinet Güvenlik Yönetiminde Lider Network Desteği

Lider Network olarak Fortinet ürünlerinin güvenlik yönetiminde tam kapsamlı destek sunuyoruz:

  • FortiOS, FortiProxy, FortiPAM ve FortiSandbox güncelleme yönetimi
  • Güvenlik bültenlerinin kurumunuza özel etki analizi
  • Yama test ve uygulama hizmetleri (servis kesintisi olmadan)
  • FortiGuard abonelik ve lisans yönetimi

Sonuç

Fortinet'in Temmuz 2026 güvenlik bülteni, ürün portföyünün farklı katmanlarını etkileyen 7 kritik açığı kapsamaktadır. Özellikle FortiOS RCE açığı (CVSS 9.3) ve FortiProxy kimlik doğrulamasız erişim açığı, internete açık sistemlerde hızlı yama uygulanmasını zorunlu kılmaktadır. Fortinet Support portalı (support.fortinet.com) üzerinden güncel yama dosyalarına ve bülten detaylarına erişebilirsiniz.

Fortinet Temmuz 2026 Güvenlik Güncellemeleri: 7 Kritik Yama | Lider Network Blog | Lider Network