Skip to main content

Command Palette

Search for a command to run...

Loạt lỗ hổng xác thực nghiêm trọng trên FortiWeb, FortiManager và FortiClient

Updated
11 min readView as Markdown
Loạt lỗ hổng xác thực nghiêm trọng trên FortiWeb, FortiManager và FortiClient

Vừa qua, Fortinet đã phát hành bản vá cho ba lỗ hổng bảo mật quan trọng trong khuôn khổ Security Patch Day tháng 08/2026, ảnh hưởng đến ba sản phẩm cốt lõi của hệ sinh thái bảo mật mạng doanh nghiệp: FortiWeb, FortiManager/FortiManager Cloud, và FortiClient for Windows. Hai trong số ba lỗ hổng là authentication bypass, cho phép kẻ tấn công đăng nhập với thông tin xác thực tùy ý hoặc mạo danh thiết bị mạng được quản lý. Đặc biệt đáng chú ý, đây là đợt vá lỗi diễn ra trong bối cảnh Fortinet vừa trải qua một loạt sự cố bảo mật nghiêm trọng trong năm 2026, bao gồm chiến dịch credential compromise FortiBleed và lỗ hổng authentication bypass CVE-2026-24858 (CVSS 9.4) đã bị khai thác tích cực, khiến bất kỳ lỗ hổng xác thực mới nào trên sản phẩm Fortinet cũng cần được ưu tiên vá ngay lập tức. Fortinet hiện chưa ghi nhận bằng chứng khai thác thực tế cho cả ba CVE trong đợt vá này.

Thông tin chi tiết

CVE-2026-26035 — FortiWeb: Improper Authentication via RADIUS Wildcard

  • Định danh lỗ hổng: CVE-2026-26035

  • Điểm CVSS(3.1): 8.8

  • Mức độ nghiêm trọng: HIGH – Nghiêm trọng cao

  • Mô tả: CVE-2026-26035 là lỗ hổng Improper Authentication (CWE-287) trong cơ chế xác thực quản trị viên của FortiWeb khi được cấu hình sử dụng Remote RADIUS Type authentication với tùy chọn wildcard được bật. Lỗ hổng phát sinh từ logic xác thực sai: khi wildcard được bật và quản trị viên đã định nghĩa tên nhóm trong Admin User Group, hệ thống sẽ match bất kỳ username nào trên remote authentication server có cùng tên nhóm với remote user account được định nghĩa. Hệ quả là kẻ tấn công không cần xác thực có thể đăng nhập vào FortiWeb GUI/CLI với bất kỳ username và password ngẫu nhiên nào, không cần biết hoặc đoán credential hợp lệ và giành quyền quản trị hoàn toàn thiết bị Web Application Firewall. Lỗ hổng chỉ ảnh hưởng đến triển khai có wildcard setting được bật, đây là cấu hình không mặc định nhưng phổ biến trong môi trường doanh nghiệp sử dụng centralized user management.

  • Phiên bản bị ảnh hưởng: FortiWeb các phiên bản trước 8.0.3, 7.6.7, 7.4.12, 7.2.13

  • Bản vá phát hành: FortiWeb 8.0.3, 7.6.7, 7.4.12, 7.2.13

  • Workaround: Tắt tùy chọn wildcard trên Remote RADIUS-type administrator account


CVE-2026-70468 — FortiManager: Authentication Bypass via FGFM Protocol

  • Định danh lỗ hổng: CVE-2026-70468

  • Điểm CVSS(3.1): 8.1

  • Mức độ nghiêm trọng: HIGH – Nghiêm trọng cao

  • Mô tả: CVE-2026-70468 là lỗ hổng authentication bypass using an alternate path or channel (CWE-288) trong giao thức FGFM (FortiGate-FortiManager Protocol) giao thức nội bộ mà FortiManager sử dụng để giao tiếp và quản lý các thiết bị FortiGate trong fleet. Lỗ hổng phát sinh do điểm yếu trong cách FortiManager xử lý chứng chỉ (certificate) khi xác thực kết nối FGFM từ thiết bị. Kẻ tấn công không cần xác thực, nếu có certificate hợp lệ và một tùy chọn CLI cụ thể được bật trong cấu hình FortiManager, có thể craft các FGFM request độc hại để mạo danh bất kỳ thiết bị FortiGate nào đang được quản lý bởi FortiManager. Hệ quả: kẻ tấn công có thể thực thi lệnh trái phép, thay đổi cấu hình bảo mật, hoặc can thiệp vào toàn bộ fleet firewall của tổ chức thông qua FortiManager do FortiManager là trung tâm kiểm soát toàn bộ chính sách bảo mật mạng.

  • Phiên bản bị ảnh hưởng: FortiManager và FortiManager Cloud (các phiên bản cụ thể theo advisory Fortinet). FortiManager 8.0 không bị ảnh hưởng.

  • Workaround: Tắt tùy chọn fgfm-peercert-withoutsn qua CLI:

  config system global
      set fgfm-peercert-withoutsn disable
  end

CVE-2026-70465 — FortiClient for Windows: Buffer Overflow via DNS Response Manipulation

  • Định danh lỗ hổng: CVE-2026-70465

  • Điểm CVSS(3.1): 7.3

  • Mức độ nghiêm trọng: HIGH – Nghiêm trọng cao

  • Mô tả: CVE-2026-70465 là lỗ hổng buffer overflow trong FortiClient for Windows. Lỗ hổng phát sinh do FortiClient không xử lý đúng cách các DNS response có độ dài hoặc nội dung bất thường, dẫn đến ghi dữ liệu vượt ra ngoài giới hạn buffer được cấp phát. Kẻ tấn công không cần xác thực có khả năng can thiệp vào DNS response gửi đến máy mục tiêu (qua man-in-the-middle trên cùng mạng, DNS poisoning, hoặc rogue DNS server) có thể craft DNS response độc hại để kích hoạt buffer overflow và thực thi mã tùy ý trên hệ thống. Điều kiện khai thác yêu cầu kẻ tấn công phải kiểm soát được DNS response, không khai thác được trực tiếp từ Internet mà không có vị trí mạng thích hợp.

  • Phiên bản bị ảnh hưởng: FortiClient for Windows (các phiên bản cụ thể theo advisory Fortinet)

  • Workaround: Tắt application-based filtering trong cấu hình FortiClient EMS VPN

Ba sản phẩm bị ảnh hưởng trong đợt vá này đều là thành phần cốt lõi trong kiến trúc bảo mật doanh nghiệp của Fortinet.

FortiWeb là Web Application Firewall (WAF) của Fortinet, bảo vệ các ứng dụng web khỏi các cuộc tấn công như SQL injection, XSS, OWASP Top 10, và API abuse. Trong hầu hết tổ chức, FortiWeb đứng trước các web server và API gateway, là tuyến phòng thủ đầu tiên cho toàn bộ hạ tầng ứng dụng web công khai. Khi FortiWeb bị compromise, kẻ tấn công không chỉ kiểm soát thiết bị mà còn có khả năng vô hiệu hóa hoặc sửa đổi rule bảo vệ ứng dụng, cho phép các cuộc tấn công vào web application phía sau diễn ra mà không bị phát hiện.

FortiManager là nền tảng quản lý tập trung cho toàn bộ fleet thiết bị Fortinet: FortiGate firewall, FortiSwitch, FortiAP của tổ chức. Một FortiManager instance thường quản lý hàng chục đến hàng trăm thiết bị mạng từ một giao diện duy nhất. CVE-2026-70468 đặc biệt nguy hiểm vì cho phép mạo danh FortiGate device qua FGFM protocol, kẻ tấn công có thể "giả vờ" là một FortiGate hợp lệ để nhận configuration, policy, hoặc thực thi lệnh thông qua FortiManager, biến trung tâm quản lý bảo mật thành điểm phát tán thay đổi độc hại trên toàn bộ hạ tầng mạng.

FortiClient là endpoint security agent của Fortinet, triển khai trên hàng triệu laptop và workstation doanh nghiệp để cung cấp VPN, endpoint protection, và compliance enforcement. Buffer overflow trong FortiClient cho phép kẻ tấn công trên cùng mạng (hoặc có khả năng thực hiện DNS poisoning) compromise endpoint của người dùng cuối.

Đáng chú ý, trước đó CVE-2026-24858 (FortiCloud SSO bypass, CVSS 9.4) đã bị khai thác tích cực và được CISA đưa vào KEV tháng 01/2026; chiến dịch FortiBleed tháng 06/2026 tiết lộ 86.644 credential của FortiGate device; CVE-2026-35616 (FortiClient EMS, CVSS 9.1) bị khai thác để phát tán infostealer. Chuỗi sự cố liên tiếp này cho thấy Fortinet sản phẩm đang bị nhắm mục tiêu có hệ thống, và dù CVE-2026-26035, CVE-2026-70468, CVE-2026-70465 hiện chưa có bằng chứng khai thác thực tế, khoảng thời gian từ disclosure đến exploitation đang ngày càng thu hẹp.

Tổng quát quá trình khai thác

CVE-2026-26035 — FortiWeb RADIUS Wildcard Authentication Bypass

  1. Thu thập thông tin (Reconnaissance)

    • Mục tiêu: Xác định các FortiWeb instance bị lộ Internet và đang sử dụng Remote RADIUS authentication với wildcard được bật.

    • Hành động: Kẻ tấn công quét Internet tìm FortiWeb management interface (HTTPS port 443 hoặc 8443). Thử truy cập login page để fingerprint FortiWeb. Xác định cấu hình authentication bằng cách phân tích response của login attempt.

  2. Khai thác Wildcard Authentication (Exploitation)

    • Kẻ tấn công gửi login request với username và password hoàn toàn tùy ý tới FortiWeb GUI hoặc CLI.

    • Do lỗi logic wildcard matching, FortiWeb match username với remote server group, ngay cả khi không có user thực sự tồn tại với tên đó.

    • FortiWeb cấp quyền đăng nhập thành công mà không xác thực credential thực sự.

  3. Hậu khai thác (Post-Exploitation)

    • Với quyền admin FortiWeb, kẻ tấn công sửa đổi hoặc vô hiệu hóa WAF rule để cho phép tấn công vào web application phía sau.

    • Đánh cắp cấu hình FortiWeb bao gồm SSL certificate, backend server IP, và policy.

    • Cài đặt backdoor trên FortiWeb để duy trì truy cập lâu dài.

    • Sử dụng FortiWeb như điểm pivot để lateral movement vào mạng nội bộ.

CVE-2026-70468 — FortiManager FGFM Device Impersonation

  1. Thu thập thông tin (Reconnaissance)

    • Mục tiêu: Xác định FortiManager instance có tùy chọn fgfm-peercert-withoutsn được bật và có FGFM port bị lộ.

    • Hành động: Quét Internet tìm FortiManager FGFM port (TCP 541). Thu thập hoặc tạo một certificate hợp lệ, là điều kiện cần để khai thác. Trong trường hợp threat actor đã compromise một FortiGate trong fleet trước đó, certificate từ thiết bị đó có thể được tái sử dụng.

  2. Mạo danh FortiGate Device (Device Impersonation)

    • Kẻ tấn công craft FGFM request độc hại với certificate hợp lệ, giả mạo là một FortiGate device đang được quản lý.

    • Do lỗi authentication bypass trong xử lý FGFM, FortiManager chấp nhận kết nối và tin tưởng thiết bị giả mạo.

  3. Thao túng Cấu hình Fleet (Fleet Configuration Manipulation)

    • Kẻ tấn công thực thi lệnh hoặc thay đổi cấu hình thông qua FortiManager, ảnh hưởng đến tất cả FortiGate device trong fleet được quản lý.

    • Vô hiệu hóa firewall rule, mở port, thay đổi routing policy, hoặc inject backdoor configuration.

    • Biến FortiManager thành công cụ phát tán thay đổi độc hại trên toàn bộ hạ tầng mạng tổ chức.

Khuyến nghị & Khắc phục

Fortinet đã phát hành bản vá và hiện chưa có bằng chứng khai thác thực tế. Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:

  • Cập nhật bản vá ngay lập tức:

    • FortiWeb: Nâng cấp lên 8.0.3, 7.6.7, 7.4.12, hoặc 7.2.13 tùy theo branch đang sử dụng.

    • FortiManager/FortiManager Cloud: Áp dụng bản vá theo Fortinet PSIRT advisory chính thức. Lưu ý: FortiManager 8.0 không bị ảnh hưởng.

    • FortiClient for Windows: Cập nhật lên phiên bản mới nhất theo Fortinet PSIRT advisory.

  • Áp dụng Workaround nếu chưa vá kịp:

    • CVE-2026-26035: Tắt ngay wildcard setting trên tất cả Remote RADIUS-type administrator account trong FortiWeb: Admin → Administrators → Remote RADIUS → Disable Wildcard.

    • CVE-2026-70468: Tắt fgfm-peercert-withoutsn trên FortiManager qua CLI:

    config system global
        set fgfm-peercert-withoutsn disable
    end
  • CVE-2026-70465: Tắt application-based filtering trong cấu hình FortiClient EMS VPN.

  • Rà soát Cấu hình hiện tại:

    • Kiểm tra tất cả FortiWeb admin account: xác định account nào đang dùng Remote RADIUS authentication và wildcard có được bật không.

    • Kiểm tra FortiManager CLI configuration: xác định fgfm-peercert-withoutsn có đang được bật không.

    • Rà soát danh sách managed device trên FortiManager: tìm kiếm device không nhận dạng hoặc được thêm vào không theo kế hoạch.

  • Ngắt kết nối Internet (Defense-in-Depth): Trong bối cảnh Fortinet đang liên tiếp bị nhắm mục tiêu, tuyệt đối không để FortiWeb management interface, FortiManager FGFM port (TCP 541) hoặc FortiManager management UI bị lộ ra Internet công khai. Restrict truy cập chỉ từ trusted administrative network, bastion host có MFA, hoặc out-of-band management network.

  • Giám sát bảo mật: Rà soát log xác thực của FortiWeb và FortiManager để phát hiện:

    • Login thành công với username không tồn tại trong hệ thống (dấu hiệu khai thác CVE-2026-26035).

    • FGFM connection bất thường từ IP không thuộc dải FortiGate được quản lý (dấu hiệu khai thác CVE-2026-70468).

    • Thay đổi cấu hình firewall policy hoặc rule không theo kế hoạch.

  • Cập nhật Threat Intelligence Fortinet liên tục: Đặt trong bối cảnh chuỗi sự cố Fortinet năm 2026, các tổ chức sử dụng sản phẩm Fortinet nên theo dõi Fortinet PSIRT advisories và CISA KEV catalog thường xuyên hơn, không chờ đến chu kỳ patch tháng mới rà soát.


Tham khảo

More from this blog

F

FPT IS Security

964 posts

Dedicated to providing insightful articles on cybersecurity threat intelligence, aimed at empowering individuals and organizations to navigate the digital landscape safely.