PT-2026-5008 · Fortinet · Fortios+2

·

CVE-2026-24858

·

Publicado

2026-01-27

·

Atualizado

2026-09-02

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas FortiAnalyzer versões 7.0.0 até 7.0.15 FortiAnalyzer versões 7.2.0 até 7.2.11 FortiAnalyzer versões 7.4.0 até 7.4.9 FortiAnalyzer versões 7.6.0 até 7.6.5 FortiManager versões 7.0.0 até 7.0.15 FortiManager versões 7.2.0 até 7.2.11 FortiManager versões 7.4.0 até 7.4.9 FortiManager versões 7.6.0 até 7.6.5 FortiNAC-F versões 7.6.3 até 7.6.5 FortiOS versões 7.0.0 até 7.0.18 FortiOS versões 7.2.0 até 7.2.12 FortiOS versões 7.4.0 até 7.4.10 FortiOS versões 7.6.0 até 7.6.5 FortiProxy versões 7.0.0 até 7.0.22 FortiProxy versões 7.2.0 até 7.2.15 FortiProxy versões 7.4.0 até 7.4.12 FortiProxy versões 7.6.0 até 7.6.4 FortiWeb versões 7.4.0 até 7.4.11 FortiWeb versões 7.6.0 até 7.6.6 FortiWeb versões 8.0.0 até 8.0.3
Descrição Uma falha de omissão de autenticação existe no sistema de login único (SSO) do FortiCloud. Este problema permite que um invasor com uma conta FortiCloud e um dispositivo registrado acesse sem autorização outros dispositivos registrados em contas diferentes, desde que a autenticação SSO do FortiCloud esteja habilitada nos dispositivos alvo. Esta falha foi explorada ativamente em uma campanha de larga escala conhecida como FortiBleed, que atingiu entre 73.932 e 86.644 URLs de firewalls únicos em 194 países. A campanha envolveu atores patrocinados por estados, incluindo o grupo Mustang Panda, que utilizou a falha para extrair configurações, coletar credenciais e realizar movimentação lateral em domínios internos do Active Directory. Os invasores utilizaram uma infraestrutura distribuída de quebra de hashes e ferramentas baseadas em IA para automatizar testes de penetração e roubo de credenciais.
Recomendações Para FortiAnalyzer versões 7.0.0 até 7.0.15, 7.2.0 até 7.2.11, 7.4.0 até 7.4.9 e 7.6.0 até 7.6.5, atualize para uma versão que corrija a omissão de autenticação. Para FortiManager versões 7.0.0 até 7.0.15, 7.2.0 até 7.2.11, 7.4.0 até 7.4.9 e 7.6.0 até 7.6.5, atualize para uma versão que corrija a omissão de autenticação. Para FortiNAC-F versões 7.6.3 até 7.6.5, atualize para uma versão que corrija a omissão de autenticação. Para FortiOS versões 7.0.0 até 7.0.18, 7.2.0 até 7.2.12, 7.4.0 até 7.4.10 e 7.6.0 até 7.6.5, atualize para uma versão que corrija a omissão de autenticação. Para FortiProxy versões 7.0.0 até 7.0.22, 7.2.0 até 7.2.15, 7.4.0 até 7.4.12 e 7.6.0 até 7.6.4, atualize para uma versão que corrija a omissão de autenticação. Para FortiWeb versões 7.4.0 até 7.4.11, 7.6.0 até 7.6.6 e 8.0.0 até 8.0.3, atualize para uma versão que corrija a omissão de autenticação. Como mitigação temporária, desative o SSO do FortiCloud para sistemas não essenciais. Imponha a autenticação de múltiplos fatores (MFA) para todas as contas administrativas e de VPN. Rotacione todas as credenciais administrativas e encerre todas as sessões ativas. Remova as interfaces de gerenciamento e o acesso SSL VPN da internet pública. Monitore os logs em busca de alterações de configuração não autorizadas ou atividade de login anormal.

Correção

RCE

LPE

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00882
CVE-2026-24858

Produtos afetados

Fortianalyzer
Fortimanager
Fortios