CVE-2026-24858: Уразливість обходу автентифікації в продуктах Fortinet через альтернативний шлях

Виявлено критичну уразливість обходу автентифікації в продуктах Fortinet, що дозволяє доступ до пристроїв через FortiCloud SSO. Рекомендується оновлення та аудит безпеки.
CVE-2026-24858CVSS 9.8CISA KEVFirewall

CVE-2026-24858: Уразливість обходу автентифікації в продуктах Fortinet через альтернативний шлях

Виявлено критичну уразливість обходу автентифікації в продуктах Fortinet, що дозволяє доступ до пристроїв через FortiCloud SSO. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
99.7%
Активно використовується
так
Продукт
Multiple Products

Що відомо

У продуктах Fortinet, включно з FortiAnalyzer, FortiManager, FortiOS, FortiProxy та FortiWeb, виявлено критичну уразливість обходу автентифікації (CVE-2026-24858). Зловмисник із обліковим записом FortiCloud і зареєстрованим пристроєм може отримати доступ до інших пристроїв, зареєстрованих на інші облікові записи, якщо увімкнено FortiCloud SSO.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до пристроїв, що може призвести до компрометації мережевої інфраструктури та витоку конфіденційних даних. Власники та оператори ІТ-інфраструктури повинні розглядати цю загрозу як критичну через високий рівень CVSS (9.8) і потенційний вплив на безпеку мережі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень безпеки від Fortinet для відповідних продуктів і застосувати їх. Якщо оновлення недоступні, слід обмежити використання FortiCloud SSO, провести аудит доступів та журналів входу, а також посилити моніторинг мережевого трафіку для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки