CVE-2026-84388
https://t.me/IzHmfluzM81OTAyCVE-2026-84388: критическая уязвимость в расширении FortiPAM Chrome, позволяющая захватить прокси и записывать вкладки
В сентябре 2026 года компания Fortinet выпустила экстренные исправления для критической уязвимости в расширении Fortinet Privileged Access Agent для браузера Chrome, которое является частью системы управления привилегированным доступом FortiPAM. Уязвимость получила идентификатор CVE-2026-84388 и оценку CVSS 9.1 (критический уровень). Она позволяет любому вредоносному веб-сайту, который посещает пользователь, зарегистрироваться в качестве доверенного сервера FortiPAM и получить контроль над браузером жертвы без какой-либо аутентификации.
FortiPAM — это компонент управления привилегированным доступом (PAM), который, по имеющимся данным, используют более одного миллиона пользователей по всему миру. Уязвимость была обнаружена исследователями 17 июля 2026 года, исправлена 1 августа, а публичное раскрытие информации состоялось 9 сентября 2026 года. Сведений об эксплуатации в реальных атаках на момент публикации не поступало.
CVE-2026-84388 классифицируется как неправильное ограничение отображаемых слоёв или фреймов пользовательского интерфейса (CWE-1021). В официальном описании CVE указано, что уязвимость затрагивает все версии FortiPAM Chrome Extension 8.0 и 7.4 и может привести к раскрытию информации в результате удалённой неаутентифицированной атаки.
Ключевая проблема заключается в том, что расширение Chrome не применяет должным образом заголовки безопасности, такие как X-Frame-Options: DENY, и не устанавливает достаточные директивы CSP frame-ancestors для своих привилегированных всплывающих окон и iframe-страниц. Это позволяет любому сайту внедрить iframe, указывающий на расширение, и заставить его отобразить контролируемый злоумышленником контент в собственном изолированном контексте расширения, что открывает доступ к внутренним API.
Атака не требует от жертвы никаких действий, кроме посещения вредоносного сайта. Процесс эксплуатации выглядит следующим образом:
- Внедрение iframe: Злоумышленник размещает на своём сайте код, который внедряет iframe с адресом, указывающим на привилегированную страницу расширения (например,
chrome-extension://<ext-id>/popup.html). При загрузке страницы расширение принудительно отображает контролируемый атакующим контент внутри своего sandbox-контекста. - Обход аутентификации JWT: Расширение, полагая, что взаимодействует с доверенным сервером FortiPAM, принимает вредоносную конфигурацию привилегированной сессии без проверки действительного JWT-токена. Злоумышленник может зарегистрировать свой сервер как доверенный и вызвать расширение с правами привилегированного доступа.
- Изменение прокси и открытие вкладок: Вредоносная конфигурация сессии позволяет атакующему изменить настройки прокси браузера жертвы, открыть произвольную вкладку по своему выбору и автоматически подтвердить запрос на согласие расширения.
- Трансляция записей экрана: Наиболее опасная часть атаки — расширение начинает транслировать записи открытой вкладки на сервер, контролируемый злоумышленником. Поскольку расширение имеет доступ к привилегированному интерфейсу FortiPAM, в записи могут попасть пароли, коды двухфакторной аутентификации, сессионные токены, API-ключи и другие конфиденциальные данные, отображаемые в панели управления FortiPAM.
- Полный контроль: В итоге неаутентифицированный удалённый злоумышленник получает полную видимость интерфейса FortiPAM жертвы без необходимости какого-либо дополнительного взаимодействия с её стороны.
Согласно вектору CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L, уязвимость характеризуется следующими параметрами:
- Вектор атаки (AV): Сетевой (Network) — эксплуатация возможна удалённо.
- Сложность атаки (AC): Низкая (Low) — не требует специальных условий.
- Требуемые привилегии (PR): Отсутствуют (None) — атакующему не нужна учётная запись.
- Взаимодействие с пользователем (UI): Требуется (Required) — необходимо, чтобы жертва посетила вредоносный сайт.
- Влияние на конфиденциальность (C): Высокое (High) — возможна утечка критически важных данных.
- Влияние на целостность (I): Высокое (High) — атакующий может изменять настройки браузера и сессии.
- Влияние на доступность (A): Низкое (Low).
Уязвимость не включена в список Known Exploited Vulnerabilities (KEV) CISA, однако наличие публичного proof-of-concept (PoC) значительно повышает риск её эксплуатации.
22 сентября 2026 года исследовательская группа ShadowForge Cyber опубликовала публичный proof-of-concept эксплойта на GitHub. В описании PoC указано, что уязвимость позволяет «любому посещаемому сайту обойти ограничения слоёв UI, заставить расширение отображать контролируемые атакующим фреймы/вкладки, установить прокси браузера и захватывать/транслировать конфиденциальные данные (учётные данные, сессии и т.д.) обратно атакующему».
PoC включает однострочный payload в виде iframe, который можно внедрить на любую веб-страницу, и релей-сервер для приёма транслируемых скриншотов. Наличие публичного эксплойта существенно снижает порог входа для злоумышленников и делает срочное обновление критически важным.
CVE-2026-84388 представляет собой серьёзную угрозу для организаций, использующих FortiPAM для управления привилегированным доступом. Комбинация низкой сложности эксплуатации, высокогоimpact и наличия публичного PoC делает эту уязвимость приоритетной для устранения. Критически важно, чтобы администраторы обновили оба компонента — как сервер FortiPAM, так и Chrome-расширение, — поскольку частичное исправление не обеспечивает должного уровня защиты. Учитывая, что FortiPAM используется более чем миллионом пользователей, масштаб потенциального ущерба при эксплуатации данной уязвимости может быть значительным