Fortinet - CVE-2026-84388

Date de publication :

Il s'agit d'une vulnérabilité d'authentification insuffisante au sein de l'extension FortiPAM Chrome.

FortiPAM Chrome Extension, également appelée Fortinet Privileged Access Agent, est une extension de navigateur éditée par Fortinet. Elle sert d'agent client à la solution de gestion des accès à privilèges FortiPAM et établit les sessions privilégiées vers des systèmes cibles configurées depuis le serveur FortiPAM, avec injection d'identifiants et application de politiques de proxy.

L'extension accepte des instructions de configuration de session sans vérifier correctement l'identité du serveur FortiPAM qui les émet. Un site web malveillant peut ainsi se faire passer pour un serveur FortiPAM de confiance et transmettre à l'extension une configuration de session privilégiée forgée, sans jeton d'authentification JWT valide. Cette configuration forgée déclenche plusieurs actions automatiques de l'extension. Le proxy du navigateur de la victime est modifié pour router son trafic vers un serveur contrôlé par l'attaquant. Un nouvel onglet choisi par l'attaquant s'ouvre dans le navigateur. L'invite de consentement normalement affichée à l'utilisateur est validée automatiquement, sans intervention de la victime. Le contenu de cet onglet fait ensuite l'objet d'un enregistrement d'écran, retransmis vers le serveur de l'attaquant. La seule action requise de la victime est la visite d'un site web piégé.

Elle permet à un attaquant distant non authentifié de détourner le trafic du navigateur et de capturer des informations sensibles affichées dans l'onglet ouvert, telles que des identifiants ou des clés d'API.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-1021 : Improper Restriction of Rendered UI Layers or Frames

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   FortiPAM Chrome Extension branche 8.0, toutes versions
•   FortiPAM Chrome Extension branche 7.4, toutes versions 
•   Composant serveur FortiPAM, versions antérieures à 1.9.1 sur la branche 1.9.x, et versions antérieures à 1.8.4 sur la branche 1.8.x 

Solutions ou recommandations

•   FortiPAM Chrome Extension branche 8.0 : versions 8.0.1.123 et supérieures
•   FortiPAM Chrome Extension branche 7.4 : aucun correctif dans la branche, migration recommandée vers une branche corrigée (8.0.1.123 ou supérieure)
•   Serveur FortiPAM : version 1.9.1 et supérieures sur la branche 1.9.x, ou version 1.8.4 et supérieures sur la branche 1.8.x