Fortinet PSIRT 发布了一则安全公告(FG-IR-26-168),通报了 FortiPAM Server 中存在的不当认证漏洞(CWE-287)。从公告描述看,该问题出现在 Fortinet Privileged Access Agent 的 Chrome 扩展程序中,该扩展是 FortiPAM 特权访问管理方案中用于对接浏览器会话的组件。漏洞成因是扩展对远程服务器或网页的认证校验存在缺陷,导致远程未经认证的攻击者能够诱导用户访问一个恶意网站,进而将用户的浏览器流量代理到攻击者控制下的服务器。攻击者借此可窃听、截获或篡改用户浏览器中传输的数据,包括可能涉及特权会话的凭据、Cookie 或内部应用请求,对企业的特权访问安全构成严重威胁。该漏洞的 CVSSv3 评分为 9.1,属于严重级别。公告目前未披露对应的 CVE 编号,也未列出具体受影响的产品版本范围,但建议使用 FortiPAM 及 Chrome 扩展的用户及时关注 FortiGuard 的后续更新。公告没有提供在野利用或武器化利用的证据,相关信息以厂商公告内容为限。
💡 风险点: CVSS 9.1 高危认证绕过漏洞,利用恶意网页即可劫持用户浏览器流量,可能泄露特权会话中的敏感凭据与内部数据。
🎯 建议动作: 关注 Fortinet PSIRT 官方公告 FG-IR-26-168 的后续更新与修复版本;在补丁可用前,应限制访问不可信网站,并通过 Web 过滤或浏览器策略降低恶意页面触发风险;对使用 FortiPAM Chrome 扩展的资产进行排查,优先评估暴露面。