CVE-2026-21741CVE-2026-21741 是 Fortinet FortiNAC-F 中发现的一个开放重定向漏洞(CWE-601)。由于系统在处理 CSV 文件时未能充分验证输入,拥有系统管理员权限的远程攻击者可以通过上传特制的 CSV 文件,诱导系统将用户重定向至任意不可信的网站。此漏洞常被用于网络钓鱼攻击,以窃取敏感信息。
该漏洞利用了 FortiNAC-F 在处理管理员上传的 CSV 数据时的逻辑缺陷。攻击者必须首先具备系统管理员角色的高权限(PR:H),这通常意味着攻击者已经攻破了内部网络或账户。在获得权限后,攻击者构造一个包含恶意 URL 的 CSV 文件。当该文件被系统处理或相关页面被访问时,应用程序未对 URL 的合法性进行校验,直接将其作为重定向目标。由于用户信任受攻击的域名,他们很容易被诱导点击并访问恶意站点,从而导致凭证泄露或其他社会工程学攻击。尽管 CVSS 评分较低,但在高权限背景下,它是进行横向移动或凭证收集的有效辅助手段。