CVE-2026-24858: Błąd obejścia uwierzytelniania w produktach Fortinet przez alternatywną ścieżkę lub kanał
Krytyczna luka CVE-2026-24858 pozwala na obejście uwierzytelniania w wielu produktach Fortinet przy włączonym FortiCloud SSO. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.7%
- Aktywnie wykorzystywana
- tak
- Produkt
- Multiple Products
Co wiadomo
W produktach Fortinet, takich jak FortiAnalyzer, FortiManager, FortiNAC-F, FortiOS, FortiProxy i FortiWeb, wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący posiadający konto FortiCloud i zarejestrowane urządzenie mogą uzyskać dostęp do innych urządzeń przypisanych do różnych kont, jeśli na tych urządzeniach włączono uwierzytelnianie FortiCloud SSO.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do nieautoryzowanego dostępu do urządzeń sieciowych, co zagraża integralności i poufności infrastruktury IT. Operatorzy powinni traktować tę podatność priorytetowo, ponieważ umożliwia ona atakującym obejście mechanizmów uwierzytelniania i potencjalne przejęcie kontroli nad urządzeniami sieciowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od Fortinet dla dotkniętych wersji produktów oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń z włączonym FortiCloud SSO, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz weryfikować konfigurację dostępu do urządzeń. Priorytetowo traktuj działania zabezpieczające i audyty bezpieczeństwa.