Die Schwachstelle betrifft die Betriebssystem-Software FortiOS sowie die Proxy-Lösung FortiProxy von Fortinet. Beide prüfen digitale Zertifikate nicht korrekt: Sie gleichen nicht zuverlässig ab, ob ein vorgelegtes Zertifikat tatsächlich zum angesprochenen Host gehört. Dadurch kann ein Zertifikat akzeptiert werden, das für einen anderen Server ausgestellt wurde. Ein Angreifer, der sich in die Kommunikationsstrecke einklinkt, kann sich so als legitime Gegenstelle ausgeben und die vermeintlich geschützte Verbindung mitlesen. Als Folge können vertrauliche Informationen offengelegt werden, die eigentlich durch die verschlüsselte Verbindung geschützt sein sollten. Betroffen sind Einsatzszenarien, in denen die Geräte TLS-Verbindungen zu anderen Systemen aufbauen oder vermitteln – also gerade dort, wo auf die Echtheit der Gegenstelle vertraut wird.
CVE-2026-84393
8,1
HIGH
CVSS Basis-Score
Beschreibung