Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Fortinet

Fecha de publicación 09/09/2026
Identificador
INCIBE-2026-615
Importancia
5 - Crítica
Recursos Afectados
  • FortiMonitorOnSight 7.2: versiones desde la 7.2.4 hasta la 7.2.7 y desde la 7.2.0 hasta la 7.2.2.
  • FortiPAM Chrome Extension: todas las versiones anteriores a 8.0 y 7.4.
Descripción

Cameron Milstead de Fortinet TAC, Kevin Joensen de Baldur Security, Eric Brandel de Target, Dan Rosenqvist de Shelltrail y James Arnott de Bay Area Labs han reportado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir redirigir el trafico del navegador o eludir la autenticación.

Solución
  • FortiMonitorOnSight: actualizar a la versión 7.2.8 o superior.
  • FortiPAM Chrome Extension: actualizar a la versión 8.0.1.123 o superior o una versión fija.
Detalle
  • CVE-2026-84390: vulnerabilidad de inclusión de información sensible en el código fuente en el portal web FortiMonitorOnSight podría permitir que un atacante remoto, no autenticado, eluda la autenticación mediante JWT falsificados o reutilizados.
  • CVE-2026-84388: vulnerabilidad de autenticación incorrecta en la extensión de Chrome Fortinet Privileged Access Agent podría permitir que un atacante remoto, no autenticado, redirija el tráfico del navegador de un usuario a través de servidores controlados por el atacante si el usuario visita un sitio web malicioso.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-84390 Crítica No Fortinet
CVE-2026-84388 Crítica No Fortinet