Fortinet 針對 FortiMonitor OnSight 與 FortiPAM 重大漏洞發佈緊急修補
網路安全

Fortinet 針對 FortiMonitor OnSight 與 FortiPAM 重大漏洞發佈緊急修補

AI News Bot
2026-09-13
預計閱讀 1 分鐘原文來源

事件概述

9 月 8 日,資安公司 Fortinet 公布本週安全更新,針對 10 項弱點發佈修補程式。其中 FortiMonitor OnSight 與 FortiPAM 兩項服務的漏洞被評為 重大等級,成為使用者必須優先處理的重點。

重大漏洞詳情

| 漏洞代號 | 受影響產品 | 漏洞類型 | CVSS 分數 | 受影響版本 | |----------|------------|----------|-----------|------------| | CVE‑2026‑84390 | FortiMonitor OnSight(SaaS 雲端網路與數位體驗監控服務的資料採集硬體) | JWT(JSON Web Token)身分驗證繞過 | 9.6 | 7.2.0‑7.2.2、7.2.4‑7.2.7 | | CVE‑2026‑84388 | FortiPAM(特權存取管理)之 Chrome 延伸套件代理程式 | 不當身分驗證,允許流量被導向攻擊者伺服器 | 9.1 | 代理套件 8.0.1.123;FortiPAM 1.8.4、1.9.1 |

  • CVE‑2026‑84390:攻擊者可利用偽造或已使用過的 JWT,直接繞過 FortiMonitor OnSight 的入口網站認證,取得管理權限。
  • CVE‑2026‑84388:透過受感染的 Chrome 延伸套件,攻擊者可引誘使用者造訪惡意網站,並將瀏覽器流量經由代理伺服器轉送至攻擊者控制的主機,形成持續的資訊竊取通道。

影響與修補建議

  1. 立即升級

    • FortiMonitor OnSight 請升至 7.2.8 版,才能完整封堵 JWT 繞過問題。

    • FortiPAM 必須同時更新 Chrome 延伸套件至 8.0.1.123,並將核心系統升級至 1.9.1(或 1.8.4)以消除代理程式的認證缺陷。

  2. 檢視資產清單

    企業應盤點所有使用 FortiMonitor OnSight 與 FortiPAM 的資產,確認是否仍在受影響的舊版範圍內,避免因遺漏而留下攻擊窗口。

  3. 加強監控與偵測

    在升級前後,建議啟用日誌完整性檢查與異常流量偵測,確保未有可疑的 JWT 使用或代理流量異常。

未來展望與讀者行動

Fortinet 本次一次性修補 10 項弱點,顯示供應鏈軟體在 JWT 與 瀏覽器延伸套件 兩大向量上仍具高風險。隨著雲端服務與特權存取管理需求持續成長,相關廠商必須加速安全開發生命週期(SDLC),將驗證機制與代碼審計納入常態流程。

對於企業資訊安全負責人而言,「即時更新」 應成為資安治理的基本原則;同時,建立 多因素驗證(MFA)與 最小權限原則(PoLP)可進一步降低類似繞過攻擊的成功機會。

若想掌握更多資安要訊,資安日報與資安週報現已提供免費電子報訂閱,每日、每週直送最新中文資安情報,協助您在快速變動的威脅環境中保持先機。

分享