CVE-2026-24858: Błąd obejścia uwierzytelniania w produktach Fortinet przez alternatywną ścieżkę lub kanał

Krytyczna luka CVE-2026-24858 pozwala na obejście uwierzytelniania w wielu produktach Fortinet przy włączonym FortiCloud SSO. Zalecane szybkie działania zabezpieczające.
CVE-2026-24858CVSS 9.8CISA KEVFirewall

CVE-2026-24858: Błąd obejścia uwierzytelniania w produktach Fortinet przez alternatywną ścieżkę lub kanał

Krytyczna luka CVE-2026-24858 pozwala na obejście uwierzytelniania w wielu produktach Fortinet przy włączonym FortiCloud SSO. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
99.7%
Aktywnie wykorzystywana
tak
Produkt
Multiple Products

Co wiadomo

W produktach Fortinet, takich jak FortiAnalyzer, FortiManager, FortiNAC-F, FortiOS, FortiProxy i FortiWeb, wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący posiadający konto FortiCloud i zarejestrowane urządzenie mogą uzyskać dostęp do innych urządzeń przypisanych do różnych kont, jeśli na tych urządzeniach włączono uwierzytelnianie FortiCloud SSO.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do nieautoryzowanego dostępu do urządzeń sieciowych, co zagraża integralności i poufności infrastruktury IT. Operatorzy powinni traktować tę podatność priorytetowo, ponieważ umożliwia ona atakującym obejście mechanizmów uwierzytelniania i potencjalne przejęcie kontroli nad urządzeniami sieciowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od Fortinet dla dotkniętych wersji produktów oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń z włączonym FortiCloud SSO, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz weryfikować konfigurację dostępu do urządzeń. Priorytetowo traktuj działania zabezpieczające i audyty bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS