Fortinet heeft deze week meerdere beveiligingspatches uitgebracht voor kwetsbaarheden in verschillende producten. Met name twee problemen springen eruit: ze krijgen een hoge tot kritieke ernstscore en kunnen leiden tot omzeiling van authenticatie of ongewenst toegang tot het verkeer van een gebruiker. Als u FortiMonitorOnSight gebruikt, is FortiMonitorOnSight patchen dit moment geen “nice to have”, maar een concrete onderhoudstaak.
Volgens de beschikbare informatie gaat het om in totaal tien kwetsbaarheden die Fortinet onlangs heeft verholpen, variërend van kritieke tot middelhoge en lagere ernst.
Kritieke issue in FortiMonitorOnSight: gevoelige data in code
De eerste kritieke bug is geregistreerd als CVE-2026-84390 met een CVSS-score van 9.6. Het probleem is omschreven als het (onbedoeld) opnemen van gevoelige informatie in broncode binnen de FortiMonitorOnSight webportal.
Daar bovenop kan een aanvaller op afstand, zonder authenticatie, misbruik maken van de fout. In de beschrijving staat dat een aanvaller de beveiliging kan omzeilen door een vervalste of hergebruikte JSON Web Token (JWT) te gebruiken, waardoor authenticatie wordt gepasseerd.
Kritiek in Chrome-extensie: proxy van browserverkeer
Naast FortiMonitorOnSight pakte Fortinet ook een tweede kritieke kwetsbaarheid aan. Deze is gelabeld als CVE-2026-84388 met een CVSS-score van 9.1 en betreft een improper authentication-probleem in de Fortinet Privileged Access Agent Chrome-extensie.
Hier geldt eveneens: een remote, unauthenticated aanvaller zou kunnen profiteren. Het scenario dat Fortinet beschrijft is dat een aanvaller het verkeer van een gebruiker kan proxy’en wanneer de gebruiker een kwaadaardige website bezoekt.
Opvallend is dat Fortinet aangeeft dat een veilige fix niet uit één losse update bestaat. Voor volledige remediatie zijn wijzigingen nodig in twee onderdelen: FortiPAM en de Chrome-extensie.
Welke versies moet u installeren?
Fortinet adviseert voor deze gecombineerde kwetsbaarheid:
- FortiPAM upgraden naar 1.9.1 of 1.8.4
- De Chrome-extensie bijwerken naar versie 8.0.1.123 of hoger
Door deze twee componenten in sync te upgraden, verlaagt u de kans dat een aanvaller via de browser of token-gerelateerde routes toch toegang vindt.
Andere high-impact patches: FortiSandbox en FortiOS/agentless ZTNA
Fortinet meldt daarnaast ook updates voor high-severity fouten in meerdere systemen.
Zo is er een kwetsbaarheid in FortiSandbox opgenomen als CVE-2026-26084. Details over het precieze aanvalspad worden niet uitgebreid in de aangeleverde bron, maar Fortinet koppelt de fout aan het mogelijk toegang verkrijgen tot gevoelige informatie.
Verder is er een issue gerapporteerd in FortiOS en FortiProxy Agentless ZTNA portal, gelabeld als CVE-2026-84393. In de omschrijving van de risico’s staat dat een aanvaller man-in-the-middle (MitM)-aanvallen kan uitvoeren en zo verkeer kan manipuleren.
Wat kunnen aanvallers doen als u niet patcht?
Fortinet beschrijft dat succesvolle exploit van meerdere van de verholpen kwetsbaarheden kan leiden tot uiteenlopende gevolgen. Denk aan het omzeilen van processen rond goedkeuring (approval workflows), en zelfs verstoring van beschikbaarheid.
In de opsomming van mogelijke impact komen onder meer de volgende effecten terug:
- Bypass van goedkeuringsstappen
- Denial-of-service (DoS)
- Uitvoering van arbitraire code
- Injectie van broadcastberichten
- Beëindigen van processen of het laten crashen van een daemon (genaamd httpsd)
- Redirects naar willekeurige sites
Let op: Fortinet vermeldt in de informatiebron dat er geen aanwijzingen zijn dat deze specifieke kwetsbaarheden al actief worden misbruikt in het wild. Dat neemt echter niet weg dat patchen verstandig blijft, omdat aanvallers vaak pas later volgen zodra ze exploit-kits of PoC’s delen.
Patchplanning: zo maakt u dit praktisch
Welke actie u precies neemt, hangt af van uw omgeving en productgebruik. Maar u kunt uw aanpak wél structureren. Begin met inventarisatie: waar draait FortiMonitorOnSight, waar is FortiPAM actief, en welke versies van de Fortinet Privileged Access Agent Chrome-extensie staan op gebruikersmachines?
Werk vervolgens in volgorde van risico. De kritieke combinatie van CVE-2026-84390 en CVE-2026-84388 vraagt om snelle aandacht, omdat de beschreven aanvalsroutes draaien om authenticatie omzeilen en (browser)verkeer kunnen beïnvloeden.
Tot slot: bevestig na upgrades dat systemen naar de juiste versies wijzen. Fortinet noemt expliciete minimumniveaus; die zijn een goede controlemethode bij het afronden van de onderhoudsronde.
Gerelateerde informatie: patchmomenten en browser-updates
Als u dit soort updates in breder verband bekijkt, helpt het om ook andere recente patchrondes mee te nemen. Op uw site staan bijvoorbeeld artikelen over kritieke fixes in verschillende enterprise omgevingen en browser-updates.
- Lees ook: Ivanti updates voor kritieke kwetsbaarheden
- En verdiep u in browserveiligheid met Chrome 153: update tegen zero-day en 230 bugs
Conclusie
Fortinet heeft meerdere kwetsbaarheden gepatcht, waaronder twee kritieke issues met hoge CVSS-scores. Voor organisaties die FortiMonitorOnSight inzetten, is FortiMonitorOnSight patchen essentieel, omdat er risico is op authenticatie bypass via token-manipulatie en op blootstelling door gevoelige informatie in broncode. Daarnaast vraagt de Fortinet Privileged Access Agent Chrome-extensie om gecoördineerde upgrades met FortiPAM, zodat browserverkeer niet misbruikt kan worden via een omzeiling van authenticatie.
Pak het daarom meteen op: inventariseer, upgrade naar de door Fortinet genoemde versies en verifieer de uitrol. Daarmee verkleint u de kans dat deze kwetsbaarheden in uw omgeving later alsnog door aanvallers worden benut.
