Fortinet dicht kwetsbaarheden in tien Forti-producten, ernstigste lek in FortiSandbox

Fortinet patcht kwetsbaarheden in onder meer FortiSandbox, FortiOS en FortiManager. Het ernstigste lek geeft ongeauthenticeerde toegang tot gevoelige data.

Fortinet heeft een reeks kwetsbaarheden verholpen die zich verspreiden over tien producten: FortiAnalyzer, FortiOS, FortiPAM, FortiProxy, FortiSandbox, FortiManager, FortiManager Cloud, FortiMonitorOnSight, FortiClient Windows, FortiSIEM en FortiSOAR. Het NCSC bracht de bijbehorende updates gebundeld naar buiten.

De ernstigste van de bundel is CVE-2026-26084, met een CVSS-score van 8,9. Het gaat om een autorisatiefout in de gebruikersinterface van FortiSandbox, FortiSandbox Cloud en FortiSandbox PaaS. Door speciaal geprepareerde HTTP-verzoeken direct naar de webinterface te sturen, kan een aanvaller zonder inloggegevens bij gevoelige informatie komen. De kwetsbaarheid vereist geen gebruikersinteractie en is op afstand te misbruiken. Getroffen zijn FortiSandbox 4.4.0 tot en met 4.4.8 en 5.0.0 tot en met 5.0.5, plus FortiSandbox Cloud en PaaS 5.0.4 en 5.0.5. Fortinet raadt een upgrade aan naar 4.4.9 respectievelijk 5.0.6 of nieuwer. Actief misbruik is vooralsnog niet gemeld.

Voor de overige negen producten publiceerde Fortinet losse advisories met eigen CVE’s en ernstniveaus, uiteenlopend in impact. Het NCSC bundelt dit soort maandelijkse Fortinet-patches doorgaans in één advisory omdat de update-cyclus vaak samenvalt.

Beheerders die FortiSandbox draaien, kijken het beste als eerste naar hun versie: staat die in de kwetsbare reeks, dan is upgraden geen kwestie van uitstellen. Zeker instanties met een naar internet gekeerde beheerinterface lopen risico, want voor dit lek is geen account nodig. Voor de overige Forti-producten in de lijst geldt het gebruikelijke advies: controleer per product de eigen PSIRT-advisory op Fortiguard.fortinet.com, plan de update in het eerstvolgende onderhoudsvenster en blijf niet te lang op oudere firmware hangen, want Fortinet-apparatuur staat vaker in het vizier van aanvallers dan gemiddeld.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.