Patch coordinate, ma la via d’accesso resta aperta a metà
Fortinet ha rilasciato fix per 10 vulnerabilità nei suoi prodotti, ma la parte decisiva dell’avviso è la coppia FortiMonitorOnSight e FortiPAM: due flaw critiche richiedono aggiornamenti coordinati di server e componente browser, non una patch isolata. Nel primo caso, CVE-2026-84390, un attaccante remoto non autenticato può aggirare l’autenticazione con un JWT falsificato o riutilizzato; nel secondo, CVE-2026-84388, una visita a un sito malevolo può far deviare il traffico del browser dell’utente verso server controllati dall’attaccante.
In pratica, il problema non è solo la vulnerabilità sul server o sulla extension, ma il punto in cui le due parti si fidano l’una dell’altra. Se FortiPAM viene aggiornato senza il Fortinet Privileged Access Agent Chrome extension, o viceversa, il percorso di autenticazione o di instradamento del traffico può restare utilizzabile anche dopo il rilascio.
Per chi usa estensioni o agent che si interpongono tra utente e accesso privilegiato, questa è una correzione da trattare come un insieme unico. L’esposizione non finisce con una patch parziale: finché server ed extension non sono allineati, resta aperta la stessa fiducia che l’attaccante può abusare.