CVE-2026-59838: XSS-sårbarhed i Fortinet FortiSIEM
Sårbarhed i Fortinet FortiSIEM kan lade en angriber køre skadelig kode via en webside, hvis en administrator klikker på et ondsindet link.
Hvad er det?
CVE-2026-59838 er en XSS-sårbarhed (Cross-Site Scripting) i Fortinet FortiSIEM — et sikkerhedsovervågningssystem brugt til at holde øje med it-infrastruktur. XSS betyder, at en angriber kan indlejre skadeligt kode (script) i en webside eller et link. Når en bruger med administratorrettigheder klikker på det, kører koden i browserens sikkerhedskontekst og kan udføre handlinger på vegne af brugeren. Fejlen ligger i, at systemet ikke renser HTML-tags korrekt, inden de vises i brugergrænsefladen (CWE-80).
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Fortinet FortiSIEM i følgende versioner:
- Version 6.4.0 og nyere, op til (men ikke inklusive) 7.2.7
- Version 7.3.0 op til (men ikke inklusive) 7.3.5
- Version 7.4.0
Typisk er det it-afdelinger eller managede sikkerhedsudbydere (MSSP’er), der bruger FortiSIEM. Hvis din virksomhed anvender denne platform til loganalyse og hændelseshåndtering, bør du tjekke din version nu.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende:
- Køre ondsindet kode i browserens kontekst hos en administrator
- Stjæle sessionscookies (adgangsnøgler til systemet) og overtage administratorkontoen
- Ændre indstillinger i FortiSIEM-platformen uden tilladelse
- Potentielt tilgå logdata og overvågningsinformation om din it-infrastruktur
Angriberen kræver dog høje rettigheder og skal have et offer til at klikke på et ondsindet link, hvilket begrænser risikoen noget.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat (CVSS 5.9 ud af 10). Angriberen skal have administratorrettigheder i forvejen og kræver, at et offer interagerer med et ondsindet link — det er ikke en fejl, der kan udnyttes automatisk uden menneskelig handling. Påvirkningen på fortrolighed, integritet og tilgængelighed er begrænset, men da FortiSIEM er et sikkerhedsværktøj med adgang til følsomme overvågningsdata, kan konsekvenserne alligevel være alvorlige i den rette sammenhæng.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Tjek din FortiSIEM-version: Log ind på din FortiSIEM-instans og find versionsnummeret under systemoplysninger eller hos din it-leverandør.
- Opdater til en sikker version: Opgradér til FortiSIEM 7.2.7 eller nyere (i 7.2.x-serien), eller til 7.3.5 eller nyere (i 7.3.x-serien). Undgå version 7.4.0 indtil en patch foreligger.
- Begræns adgang til FortiSIEM-brugergrænsefladen: Sørg for, at kun nødvendige brugere har administratoradgang, og overvej at begrænse adgangen via VPN eller IP-hvidliste.
- Advér administratorer: Gør dine it-administratorer opmærksomme på risikoen ved at klikke på ukendte links, mens de er logget ind på platformen.
- Kontakt din Fortinet-partner eller MSSP: Hvis du er usikker på opdateringsprocessen, så få hjælp fra din leverandør.
Opdatér inden for 30 dage
Selvom denne sårbarhed kræver, at en angriber allerede har høje rettigheder og social manipulation for at lykkes, bør du ikke ignorere den — FortiSIEM er selve fundamentet for din sikkerhedsovervågning. En kompromitteret FortiSIEM-konto kan give angribere indblik i hele din it-infrastruktur. Vi anbefaler, at du opdaterer til en sikker version inden for de næste 30 dage og i mellemtiden sikrer, at administratoradgang er strengt kontrolleret.
Tidslinje
Konkrete eksempler
Ondsindet link sendt til administrator
En angriber sender en phishing-e-mail til en FortiSIEM-administrator med et link, der indeholder skadeligt JavaScript indlejret i en URL. Når administratoren klikker på linket, mens vedkommende er logget ind i FortiSIEM, køres scriptet i browserens kontekst og sender administratorens sessionscookie til angriberen. Angriberen kan nu logge ind på FortiSIEM som administrator og tilgå alle overvågningsdata.
Manipulation af FortiSIEM-rapporter
En intern aktør med begrænsede administratorrettigheder injicerer et skadeligt script i et felt, der vises i en sikkerhedsrapport i FortiSIEM. Når en it-chef åbner rapporten i sin browser, aktiveres scriptet og ændrer indstillinger i platformen eller skjuler bestemte logposter — fx for at dække over ondsindet aktivitet på netværket.
Overtagelse af overvågningsplatform via tredjepartsintegration
En angriber med adgang til et tredjeparts system, der sender logdata til FortiSIEM, indlejrer XSS-kode i en logbesked. Hvis FortiSIEM viser logbeskeden uden korrekt rensning, og en administrator ser den i brugergrænsefladen, kan scriptet køre og kompromittere administratorkontoen — og dermed hele sikkerhedsovervågningen.
Ofte stillede spørgsmål
Kan jeg blive ramt, selvom jeg bruger en managed sikkerhedsudbyder til FortiSIEM?
Ja, potentielt. Hvis din udbyder kører en sårbar version af FortiSIEM, kan det gå ud over overvågningen af din infrastruktur. Spørg din udbyder om de allerede har opdateret til en sikker version, og bed om dokumentation.
Hvad er XSS, og hvorfor er det farligt?
XSS (Cross-Site Scripting) betyder, at en angriber kan få en webside til at køre ondsindet kode i din browser. I dette tilfælde kan koden for eksempel stjæle din administrators login-session og dermed give angriberen fuld adgang til FortiSIEM uden at kende adgangskoden.
Er mine data allerede kompromitterede?
Der er ingen kendte aktive angreb mod denne sårbarhed på nuværende tidspunkt. Det betyder dog ikke, at du er sikker — det er vigtigt at opdatere hurtigt og gennemgå dine adgangslogge (registreringer over hvem der har logget ind og hvornår) for mistænkelig aktivitet.
Hvad sker der, hvis jeg ikke opdaterer med det samme?
Du forbliver sårbar, men risikoen er moderat, da angriberen kræver høje rettigheder og brugerinteraktion. Alligevel øges risikoen over tid, efterhånden som detaljer om sårbarheden bliver mere offentligt tilgængelige. Opdatering er den eneste permanente løsning.
Findes der en midlertidig løsning (workaround), hvis vi ikke kan opdatere med det samme?
Fortinet har ikke officielt annonceret en workaround. Som midlertidig foranstaltning bør du begrænse adgangen til FortiSIEM-brugergrænsefladen via VPN eller IP-hvidlister, reducere antallet af administratorbrugere og skærpe opmærksomheden på phishing-forsøg rettet mod administratorer.
Gælder det alle versioner af FortiSIEM?
Nej, men mange versioner er berørt — fra 6.4.0 og op til og med 7.4.0. Sikre versioner er 7.2.7 og nyere i 7.2.x-serien samt 7.3.5 og nyere i 7.3.x-serien. Tjek præcist hvilken version du kører.
Ramte produkter
Fortinet — Fortisiem
≥ 6.4.0, < 7.2.7
Fortinet — Fortisiem
≥ 7.3.0, < 7.3.5
Fortinet — Fortisiem
7.4.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A improper neutralization of script-related html tags in a web page (basic xss) vulnerability in Fortinet FortiSIEM 7.4.0, FortiSIEM 7.3.0 through 7.3.4, FortiSIEM 7.2.0 through 7.2.6, FortiSIEM 7.1 all versions, FortiSIEM 7.0 all versions, FortiSIEM 6.7 all versions, FortiSIEM 6.6 all versions, FortiSIEM 6.5 all versions, FortiSIEM 6.4 all versions may allow attacker to execute unauthorized code or commands via
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.