CVE-2026-84388

CVE-2026-84388

https://t.me/IzHmfluzM81OTAy




CVE-2026-84388: критическая уязвимость в расширении FortiPAM Chrome, позволяющая захватить прокси и записывать вкладки

В сентябре 2026 года компания Fortinet выпустила экстренные исправления для критической уязвимости в расширении Fortinet Privileged Access Agent для браузера Chrome, которое является частью системы управления привилегированным доступом FortiPAM. Уязвимость получила идентификатор CVE-2026-84388 и оценку CVSS 9.1 (критический уровень). Она позволяет любому вредоносному веб-сайту, который посещает пользователь, зарегистрироваться в качестве доверенного сервера FortiPAM и получить контроль над браузером жертвы без какой-либо аутентификации.

FortiPAM — это компонент управления привилегированным доступом (PAM), который, по имеющимся данным, используют более одного миллиона пользователей по всему миру. Уязвимость была обнаружена исследователями 17 июля 2026 года, исправлена 1 августа, а публичное раскрытие информации состоялось 9 сентября 2026 года. Сведений об эксплуатации в реальных атаках на момент публикации не поступало.

CVE-2026-84388 классифицируется как неправильное ограничение отображаемых слоёв или фреймов пользовательского интерфейса (CWE-1021). В официальном описании CVE указано, что уязвимость затрагивает все версии FortiPAM Chrome Extension 8.0 и 7.4 и может привести к раскрытию информации в результате удалённой неаутентифицированной атаки.

Ключевая проблема заключается в том, что расширение Chrome не применяет должным образом заголовки безопасности, такие как X-Frame-Options: DENY, и не устанавливает достаточные директивы CSP frame-ancestors для своих привилегированных всплывающих окон и iframe-страниц. Это позволяет любому сайту внедрить iframe, указывающий на расширение, и заставить его отобразить контролируемый злоумышленником контент в собственном изолированном контексте расширения, что открывает доступ к внутренним API.

Атака не требует от жертвы никаких действий, кроме посещения вредоносного сайта. Процесс эксплуатации выглядит следующим образом:

  1. Внедрение iframe: Злоумышленник размещает на своём сайте код, который внедряет iframe с адресом, указывающим на привилегированную страницу расширения (например, chrome-extension://<ext-id>/popup.html). При загрузке страницы расширение принудительно отображает контролируемый атакующим контент внутри своего sandbox-контекста.
  2. Обход аутентификации JWT: Расширение, полагая, что взаимодействует с доверенным сервером FortiPAM, принимает вредоносную конфигурацию привилегированной сессии без проверки действительного JWT-токена. Злоумышленник может зарегистрировать свой сервер как доверенный и вызвать расширение с правами привилегированного доступа.
  3. Изменение прокси и открытие вкладок: Вредоносная конфигурация сессии позволяет атакующему изменить настройки прокси браузера жертвы, открыть произвольную вкладку по своему выбору и автоматически подтвердить запрос на согласие расширения.
  4. Трансляция записей экрана: Наиболее опасная часть атаки — расширение начинает транслировать записи открытой вкладки на сервер, контролируемый злоумышленником. Поскольку расширение имеет доступ к привилегированному интерфейсу FortiPAM, в записи могут попасть пароли, коды двухфакторной аутентификации, сессионные токены, API-ключи и другие конфиденциальные данные, отображаемые в панели управления FortiPAM.
  5. Полный контроль: В итоге неаутентифицированный удалённый злоумышленник получает полную видимость интерфейса FortiPAM жертвы без необходимости какого-либо дополнительного взаимодействия с её стороны.

Согласно вектору CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L, уязвимость характеризуется следующими параметрами:

  • Вектор атаки (AV): Сетевой (Network) — эксплуатация возможна удалённо.
  • Сложность атаки (AC): Низкая (Low) — не требует специальных условий.
  • Требуемые привилегии (PR): Отсутствуют (None) — атакующему не нужна учётная запись.
  • Взаимодействие с пользователем (UI): Требуется (Required) — необходимо, чтобы жертва посетила вредоносный сайт.
  • Влияние на конфиденциальность (C): Высокое (High) — возможна утечка критически важных данных.
  • Влияние на целостность (I): Высокое (High) — атакующий может изменять настройки браузера и сессии.
  • Влияние на доступность (A): Низкое (Low).

Уязвимость не включена в список Known Exploited Vulnerabilities (KEV) CISA, однако наличие публичного proof-of-concept (PoC) значительно повышает риск её эксплуатации.

22 сентября 2026 года исследовательская группа ShadowForge Cyber опубликовала публичный proof-of-concept эксплойта на GitHub. В описании PoC указано, что уязвимость позволяет «любому посещаемому сайту обойти ограничения слоёв UI, заставить расширение отображать контролируемые атакующим фреймы/вкладки, установить прокси браузера и захватывать/транслировать конфиденциальные данные (учётные данные, сессии и т.д.) обратно атакующему».

PoC включает однострочный payload в виде iframe, который можно внедрить на любую веб-страницу, и релей-сервер для приёма транслируемых скриншотов. Наличие публичного эксплойта существенно снижает порог входа для злоумышленников и делает срочное обновление критически важным.


CVE-2026-84388 представляет собой серьёзную угрозу для организаций, использующих FortiPAM для управления привилегированным доступом. Комбинация низкой сложности эксплуатации, высокогоimpact и наличия публичного PoC делает эту уязвимость приоритетной для устранения. Критически важно, чтобы администраторы обновили оба компонента — как сервер FortiPAM, так и Chrome-расширение, — поскольку частичное исправление не обеспечивает должного уровня защиты. Учитывая, что FortiPAM используется более чем миллионом пользователей, масштаб потенциального ущерба при эксплуатации данной уязвимости может быть значительным


Report Page