Przegląd bezpieczeństwa #14.09.2026: Cisco FMC, Fortinet, GitLab i JFrog Artifactory

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Wrzesień nie daje wytchnienia administratorom infrastruktury brzegowej i środowisk deweloperskich. Po ubiegłotygodniowych problemach z routerami MikroTik, minione siedem dni przyniosły serię krytycznych podatności bezpośrednio w systemach zarządzania siecią oraz w serwerach CI/CD. Katalog CISA KEV powiększył się o kilkanaście pozycji, a najgroźniejszy trend to uderzenia w narzędzia orkiestracji i zarządzania: od paneli Cisco FMC z pominięciem uwierzytelnienia dającym uprawnienia roota, przez wrześniowy pakiet poprawek od Fortinetu, aż po krytyczny błąd o nocie CVSS 10.0 w GitLabie, który niemal natychmiast po upublicznieniu zaczął być masowo skanowany w sieci. Jeśli zarządzacie infrastrukturą on-premise, ten poniedziałek wymaga szybkiego przeglądu wystawionych usług.


1. Cisco Secure Firewall Management Center: pominięcie uwierzytelnienia z dostępem root (CVE-2026-20079)

Najbardziej niebezpieczną podatnością tego tygodnia w infrastrukturze sieciowej jest błąd w panelu zarządzania Cisco Secure Firewall Management Center (FMC). Podatność wynika z nieprawidłowości w procesie systemowym uruchamianym podczas startu urządzenia. Nieuwierzytelniony atakujący wysyłając odpowiednio spreparowane zapytania HTTP do interfejsu webowego może w całości ominąć mechanizmy logowania i uruchomić dowolne polecenia oraz skrypty z najwyższymi uprawnieniami roota w bazowym systemie operacyjnym.

Podatność została oznaczona jako CVE-2026-20079 i otrzymała ocenę krytyczną (CVSS 8.6–9.8 w zależności od wektora wdrożenia). Agencja CISA potwierdziła aktywną eksploatację tej luki w środowiskach produkcyjnych i dodała ją do katalogu KEV z rygorystycznym terminem wdrożenia poprawek. Problem dotyczy wydań Cisco Secure FMC w wersjach on-premise. Cisco wydało oficjalne aktualizacje oprogramowania. Dla tej luki nie istnieją obejścia tymczasowe (workarounds) — jedyną skuteczną ochroną jest instalacja poprawki lub całkowite odcięcie panelu zarządzania od publicznego Internetu oraz ograniczenie dostępu wyłącznie do zaufanych podsieci administracyjnych.


2. Wrześniowy pakiet biuletynów Fortinet: statyczny klucz JWT w FortiMonitor i przejęcie ruchu w FortiPAM

Zespół FortiGuard Labs opublikował comiesięczny pakiet biuletynów bezpieczeństwa, w którym znalazło się 11 nowych wpisów, w tym dwie luki o ocenie krytycznej. Najwyższą notę (CVSS 9.6) otrzymał błąd oznaczony jako FG-IR-26-170 dotyczący portalu webowego FortiMonitorOnSight. W kodzie źródłowym zaszyto statyczny klucz kryptograficzny używany do podpisywania tokenów JWT, co pozwala nieuwierzytelnionemu atakującemu na generowanie własnych, w pełni poprawnych tokenów administracyjnych i przejęcie kontroli nad portalem.

Drugą poważną podatnością jest FG-IR-26-168 (CVSS 9.1) w rozszerzeniu Chrome dla agenta Fortinet Privileged Access Agent (FortiPAM). Błąd weryfikacji tożsamości pozwala atakującemu, poprzez nakłonienie użytkownika do odwiedzenia złośliwej strony, na przekierowanie całego ruchu przeglądarki ofiary przez serwer proxy kontrolowany przez napastnika. W pakiecie znalazły się również poprawki dla FortiSandbox (FG-IR-26-166, CVSS 8.9 — nieuwierzytelnione modyfikacje reguł NAT i wyciek konfiguracji) oraz FortiOS / FortiProxy (FG-IR-26-174, CVSS 7.3 — nieprawidłowa weryfikacja certyfikatów w portalu Agentless ZTNA umożliwiająca atak Man-in-the-Middle). Równolegle CISA dopisała do rejestru KEV starszą lukę w produktach Fortinet (CVE-2025-25249, przepełnienie sterty).

  • Identyfikatory: FG-IR-26-170, FG-IR-26-168, FG-IR-26-166, FG-IR-26-174, CVE-2025-25249
  • Oceny bazowe: CVSS 9.6, 9.1, 8.9, 7.3
  • Podatne systemy: FortiMonitorOnSight, Fortinet Privileged Access Agent Chrome Extension, FortiSandbox, FortiOS / FortiProxy
  • Mitygacja: Instalacja zaktualizowanych pakietów oprogramowania Fortinet oraz aktualizacja rozszerzenia w przeglądarkach
  • Źródło: Biuletyny FortiGuard Labs PSIRT

3. GitLab: zdalny odczyt dowolnych plików z instancji (CVE-2026-85706, CVSS 10.0)

W środowiskach CI/CD najwyższy priorytet zyskała podatność w GitLab Community Edition oraz Enterprise Edition. Problem zaklasyfikowano jako błąd przejścia przez katalogi (Path Traversal), któremu przypisano maksymalną możliwą notę podatności — CVSS 10.0. Luka pozwala nieuwierzytelnionemu użytkownikowi zdalnemu na odczytanie dowolnych plików z serwera, na którym działa GitLab.

W praktyce oznacza to możliwość wykradzenia kluczy szyfrujących bazę danych (secrets.yml), tokenów dostępowych do zewnętrznych rejestrów, certyfikatów SSL oraz samego kodu źródłowego projektów. Badacze bezpieczeństwa odnotowali pierwsze próby skanowania i automatycznego pobierania plików konfiguracyjnych z publicznie dostępnych instancji w niespełna 24 godziny od publikacji szczegółów technicznych. Podatność trafiła w trybie pilnym do katalogu CISA KEV. Producent wydał poprawki w wersjach 19.3.2 oraz 19.2.4.

  • Identyfikator: CVE-2026-85706
  • Ocena bazowa: CVSS 10.0 (Krytyczna)
  • Status eksploatacji: Masowe skanowanie w sieci, obecność w CISA KEV
  • Podatne systemy: GitLab CE/EE w wersjach przed 19.3.2 oraz 19.2.4
  • Mitygacja: Natychmiastowa aktualizacja instancji GitLab do najnowszego wydania
  • Źródło: Dokumentacja wydań bezpieczeństwa GitLab

4. JFrog Artifactory: łańcuch podatności wykorzystywany do wgrywania backdoorów (CVE-2026-42016, CVE-2026-42018)

Magazyny pakietów i artefaktów JFrog Artifactory stały się celem zorganizowanej kampanii z wykorzystaniem dwóch nowych podatności: CVE-2026-42016 (niepoprawna autoryzacja) oraz CVE-2026-42018 (błędy uwierzytelniania), dołączonych w ostatnich dniach do KEV obok wcześniejszej luki CVE-2026-82329.

Napastnicy łączą te błędy w łańcuch exploitów, co pozwala na ominięcie barier dostępowych w interfejsach API Artifactory, wstrzyknięcie złośliwych bibliotek do prywatnych repozytoriów oraz podmianę artefaktów budowania na wersje zawierające złośliwy kod (backdoor). Tego typu atak zatruwa cały łańcuch dostaw oprogramowania w organizacji, sprawiając, że kolejne procesy CI/CD automatycznie wdrażają skompromitowane komponenty na serwery produkcyjne. JFrog wydał zaktualizowane wersje oprogramowania dla instalacji Self-Managed.

  • Identyfikatory: CVE-2026-42016, CVE-2026-42018, CVE-2026-82329
  • Ocena bazowa: CVSS 9.8 (Krytyczna)
  • Status eksploatacji: Aktywne ataki w łańcuchu dostaw, wpis w CISA KEV
  • Podatne systemy: JFrog Artifactory Self-Managed
  • Mitygacja: Aktualizacja Artifactory do załatanych wersji, weryfikacja sum kontrolnych artefaktów
  • Źródło: Biuletyny bezpieczeństwa JFrog

5. Palo Alto Networks: aktualizacje PAN-OS i podatności w agencie GlobalProtect

Palo Alto Networks udostępniło wrześniową transzę poprawek dla zapór sieciowych PAN-OS oraz oprogramowania klienckiego GlobalProtect. W samym PAN-OS usunięto lukę CVE-2026-0310 (ocena Wysoka), związaną z przepełnieniem bufora podczas przetwarzania danych XML w interfejsie administracyjnym.

Równocześnie załatano szereg błędów w aplikacji klienckiej GlobalProtect. Najciekawszą z nich pod kątem wektora ataku jest CVE-2026-0298, umożliwiająca wykonanie kodu na stacji roboczej za pośrednictwem mechanizmu Windows Pre-Logon Access Provider (PLAP). Dodatkowo naprawiono błędy przepełnienia bufora podczas procedury nawiązywania połączenia i negocjacji tunelu UDP (CVE-2026-0250, CVE-2026-0297) oraz podatność podniesienia uprawnień na systemach macOS w wyniku wyścigu wątków (CVE-2026-0295).

  • Identyfikatory: CVE-2026-0310, CVE-2026-0298, CVE-2026-0250, CVE-2026-0297, CVE-2026-0295
  • Ocena bazowa: Od Średniej do Wysokiej (CVSS 5.5–8.2)
  • Podatne systemy: PAN-OS oraz aplikacja kliencka GlobalProtect na Windows i macOS
  • Mitygacja: Wdrożenie zaktualizowanych pakietów PAN-OS oraz dystrybucja nowej wersji klienta GlobalProtect na stacje końcowe
  • Źródło: Palo Alto Networks Security Advisories

Co zrobić dziś

  1. Odizolujcie interfejsy zarządzania Cisco FMC: Upewnijcie się, że panele webowe Cisco Secure FMC nie są wystawione publicznie do Internetu i zaplanujcie instalację oficjalnej łatki usuwającej błąd CVE-2026-20079.
  2. Zaktualizujcie serwery GitLab do wydań 19.3.2 lub 19.2.4: Z uwagi na prostotę eksploatacji luki Path Traversal (CVSS 10.0) oraz trwające skanowania sieciowe, opóźnienie aktualizacji grozi natychmiastowym wyciekiem kluczy i kodu źródłowego.
  3. Sprawdźcie instalacje Fortinet: Zaktualizujcie instancje FortiMonitorOnSight (błąd statycznego klucza JWT) oraz wymuście odświeżenie rozszerzenia Fortinet Privileged Access Agent w przeglądarkach pracowników.
  4. Zweryfikujcie integralność repozytoriów JFrog Artifactory: Poza instalacją najnowszego wydania Artifactory warto przejrzeć logi dostępu pod kątem nietypowych zapytań API i zweryfikować sumy kontrolne publikowanych pakietów.
  5. Zaplanujcie aktualizację agentów GlobalProtect: Przygotujcie nową paczkę instalacyjną klienta VPN dla stacji roboczych Windows i macOS.