Дерево решения для appliance и Cloud: какие версии затронуты, как проверить API access на интерфейсах, временно сократить поверхность и подтвердить fixed release.
Отделите Cloud от appliance
Fortinet прямо указывает, что FortiAuthenticator Cloud не затронут и клиентам Cloud не требуется действие по этому advisory. Поэтому сначала зафиксируйте тип развёртывания. Не считайте веб-доступ признаком Cloud: локальная appliance тоже имеет интерфейс. Подтвердите продукт по договору, inventory или административной информации. Если это Cloud, завершите CVE-ветку с записью источника; если appliance, переходите к версии. Другие Fortinet products нельзя автоматически включать в вывод.
Сопоставьте версию
PSIRT перечисляет 8.0.0 и 8.0.2 с переходом на 8.0.3 или новее, 6.6.0—6.6.8 с переходом на 6.6.9 или новее и 6.5.0—6.5.6 с переходом на 6.5.7 или новее. NVD дополнительно содержит затронутую ветку 6.4.0—6.4.10, поэтому для 6.4 следует не угадывать целевой релиз, а сверить Fortinet Upgrade Path Tool или поддержку. Запишите полную версию; отсутствие строки соответствия является стоп-критерием.
Проверьте API exposure
Уязвимость относится к improper access control на API endpoints и допускает неаутентифицированные crafted requests. Для безопасной оценки откройте настройки Access Rights каждого интерфейса и отметьте, где разрешён API access и из каких сетей достижим интерфейс. Не отправляйте crafted request и не публикуйте адреса. Наличие API access не доказывает эксплуатацию, но определяет поверхность до обновления. Если владелец интеграции неизвестен, не отключайте функцию вслепую.
Примените временную меру безопасно
Fortinet называет workaround: отключить API access на exposed interfaces через Network, Interfaces, Access Rights. До изменения определите, использует ли интерфейс автоматизация и останется ли административный доступ другим утверждённым способом. Выполните изменение на одном интерфейсе в change window и проверьте критические интеграции. Если отключение нарушает обязательный процесс или оставляет команду без управления, откатите изменение и ускорьте обновление; не открывайте API всему сегменту как компенсацию.
Обновите и подтвердите
Выберите fixed release для своей ветки по официальной таблице и утверждённому upgrade path, сделайте backup и обновите canary или резервный узел. После перезапуска подтвердите полную версию, доступ администратора, работу необходимых authentication flows и состояние API access на каждом интерфейсе. PSIRT указывает Known Exploited: No, поэтому отсутствие инцидентных признаков не нужно выдавать за результат forensic-проверки. Итог содержит тип развёртывания, версии, интерфейсы, временную меру и тесты без секретов.
Материал подготовлен редакцией VOne с применением ИИ для дерева решения; affected versions, Cloud boundary, workaround и fixed releases вручную сверены с Fortinet PSIRT и NVD.
Источники и проверка
- Fortinet PSIRT FG-IR-26-128 проверено 2026-08-06
- NVD record for CVE-2026-44277 проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.