← back
CVE-2022-40684criticalunder attackransomwareCWE-287

CVE-2022-40684

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon0 days
Published on NVDOct 18
1st PoCOct 13
metasploitOct 10
CISA KEVOct 11
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
58 public exploit(s)
Action required by CISAfederal deadline: 2022-11-01

Apply updates per vendor instructions.

Summary

Falha de bypass de autenticação (CWE-288) na interface administrativa do FortiOS, FortiProxy e FortiSwitchManager que permite a um atacante não autenticado executar operações administrativas via requisições HTTP/HTTPS especialmente forjadas — incluindo criar contas admin e baixar a configuração do dispositivo. Importa porque afeta o plano de gestão de firewalls e proxies em produção, foi explorada em massa antes da divulgação pública e está no catálogo KEV da CISA com prazo de correção vencido desde 01/11/2022.

Technical detail

A vulnerabilidade é um bypass de autenticação por caminho ou canal alternativo (CWE-288): existe uma via de acesso à interface administrativa (GUI/API sobre HTTP ou HTTPS) que não passa pela verificação normal de sessão/credenciais, permitindo que requisições forjadas sejam tratadas como se originadas de um processo interno confiável. Fortinet não detalhou publicamente o mecanismo exato de exploração no advisory; a informação oficial se limita a 'requisições HTTP ou HTTPS especialmente forjadas' contra a interface administrativa.

O indicador mais concreto fornecido pelo próprio fornecedor é o campo de log 'user=Local_Process_Access' — isso sugere que a requisição maliciosa é processada com um contexto de usuário reservado a processos locais do próprio sistema, e não a um usuário autenticado via login normal, confirmando que o bypass abusa de um caminho interno da stack HTTP administrativa em vez de forçar credenciais.

O atacante controla o conteúdo da requisição HTTP/HTTPS enviada à porta de administração (GUI/API) — não há campo de entrada da aplicação de negócio envolvido, é diretamente contra o serviço administrativo do próprio equipamento. Não é necessário conhecimento de credenciais válidas nem de tokens de sessão.

How it’s exploited

Pré-requisito real e decisivo: a interface administrativa HTTP ou HTTPS precisa estar acessível na rede de onde o atacante ataca. Em ambientes onde a gestão está restrita a uma rede interna ou VPN, o ataque não chega ao dispositivo; em ambientes onde a porta administrativa (GUI/API, HTTP ou HTTPS) está exposta à internet — configuração relativamente comum em FortiGate/FortiProxy — a exploração é trivial e não exige autenticação alguma (AV:N/PR:N/UI:N no vetor CVSS confirma isso).

Fortinet confirmou explicitamente exploração ativa antes da divulgação: atacantes usaram a falha para baixar o arquivo de configuração do dispositivo e para criar uma conta administrativa maliciosa nomeada 'fortigate-tech-support' com perfil 'super_admin' no vdom root, obtendo controle administrativo persistente do equipamento. A CVE está no catálogo KEV da CISA desde 11/10/2022, existe módulo Metasploit, template Nuclei e PoC pública, o que tornou a exploração acessível a atacantes de baixa sofisticação pouco depois da divulgação.

O resultado final de uma exploração bem-sucedida é controle administrativo total do dispositivo (super_admin), o que na prática significa comprometimento do firewall/proxy inteiro: leitura de configuração, criação de contas de backdoor, e potencial pivô para a rede protegida por ele.

Versions

Affected
FortiOS 7.2.0 até 7.2.1 e 7.0.0 até 7.0.6; FortiProxy 7.2.0 e 7.0.0 até 7.0.6; FortiSwitchManager 7.2.0 e 7.0.0. FortiOS 6.4 e 6.2, e FortiProxy 2.0/1.2/1.1/1.0 não são afetados.
Fixed in
FortiOS: 7.2.2 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0), com recomendação específica de 7.0.5 build 8001 ou superior para modelos FG6000F e 7000E/F. FortiProxy: 7.2.1 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0). FortiSwitchManager: 7.2.1 ou superior (linha 7.2); 7.0.1 ou superior (linha 7.0).

How to protect

Correção definitiva é atualizar: FortiOS 7.2.0–7.2.1 para 7.2.2 ou superior; FortiOS 7.0.0–7.0.6 para 7.0.7 ou superior (nos modelos FG6000F e 7000E/F, Fortinet recomenda especificamente 7.0.5 build 8001 ou superior); FortiProxy 7.2.0 para 7.2.1 ou superior; FortiProxy 7.0.0–7.0.6 para 7.0.7 ou superior; FortiSwitchManager 7.2.0 para 7.2.1 ou superior; FortiSwitchManager 7.0.0 para 7.0.1 ou superior. Versões 6.4 e 6.2 do FortiOS e 2.0/1.2/1.1/1.0 do FortiProxy não são afetadas segundo o fornecedor.

Se a atualização imediata não for possível, o paliativo recomendado pelo próprio fornecedor é desabilitar o acesso administrativo via HTTP/HTTPS, ou restringir por IP: no FortiOS, criar objeto de endereço/grupo com os IPs de gestão autorizados e aplicar uma local-in-policy na interface de management liberando apenas HTTPS/HTTP desse grupo e negando todo o restante (atenção a interfaces de management reservadas em clusters HA, que exigem configuração de local-in-policy ligeiramente diferente). No FortiProxy (VM em geral, ou appliance 7.0.6), o equivalente é configurar 'trust-ip' na interface dedicada à gestão. Em FortiSwitchManager a única opção documentada é desabilitar a interface administrativa HTTP/HTTPS. O custo desse paliativo é perda de acesso administrativo remoto fora da lista permitida — não é uma correção, é redução de superfície de exposição enquanto a atualização não é aplicada.

O que não funciona como mitigação: apenas trocar senhas de administradores existentes não neutraliza a falha, já que o bypass não depende de credenciais — o atacante nunca precisou de senha válida para atingir a interface administrativa.

How to detect

O indicador de comprometimento fornecido pelo próprio fornecedor é a entrada de log com o campo 'user=Local_Process_Access' nos logs do dispositivo — presença desse valor sugere que a interface administrativa processou uma requisição fora do fluxo normal de autenticação. Outro sinal direto é a existência de uma conta administrativa não reconhecida, em particular uma chamada 'fortigate-tech-support' com accprofile 'super_admin', criada sem ação de um administrador legítimo — Fortinet documentou esse nome como usado em ataques reais, mas atacantes que adaptaram a técnica depois da divulgação podem ter usado outros nomes de conta.

Como o mecanismo exato da requisição forjada não foi detalhado publicamente pelo fornecedor, não há uma assinatura de payload HTTP oficial e confiável para monitorar em nível de rede; a defesa mais confiável é auditoria de contas administrativas criadas fora de processo controlado e revisão de log com o indicador acima, combinada com verificação de downloads inesperados do arquivo de configuração do sistema.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An authentication bypass using an alternate path or channel [CWE-288] in Fortinet FortiOS version 7.2.0 through 7.2.1 and 7.0.0 through 7.0.6, FortiProxy version 7.2.0 and version 7.0.0 through 7.0.6 and FortiSwitchManager version 7.2.0 and 7.0.0 allows an unauthenticated atttacker to perform operations on the administrative interface via specially crafted HTTP or HTTPS requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:U/RC:C
public PoCs found58
exploitdbwww.exploit-db.com/exploits/51092unverifiedexploitdbwww.exploit-db.com/exploits/52239unverifiedgithubgithub.com/horizon3ai/CVE-2022-40684358githubgithub.com/arsolutioner/fortigate-belsen-leak87githubgithub.com/carlosevieira/CVE-2022-4068487githubgithub.com/Filiplain/Fortinet-PoC-Auth-Bypass16githubgithub.com/kljunowsky/CVE-2022-40684-POC16githubgithub.com/TaroballzChen/CVE-2022-40684-metasploit-scanner14githubgithub.com/hughink/CVE-2022-4068411githubgithub.com/qingsiweisan/CVE-2022-406849githubgithub.com/Chocapikk/CVE-2022-406847githubgithub.com/secunnix/CVE-2022-406845githubgithub.com/z-bool/CVE-2022-406845githubgithub.com/xtwip/fortipwn4githubgithub.com/und3sc0n0c1d0/CVE-2022-406844githubgithub.com/gustavorobertux/gotigate2githubgithub.com/HAWA771/CVE-2022-406842githubgithub.com/jsongmax/Fortinet-CVE-2022-406842githubgithub.com/iveresk/CVE-2022-406841githubgithub.com/NeriaBasha/CVE-2022-406841githubgithub.com/XalfiE/Fortigate-Belsen-Leak-Dump-CVE-2022-40684-1githubgithub.com/Yami0x777/Belsen_Group-et-exploitation-de-la-CVE-2022-406840githubgithub.com/notareaperbutDR34P3r/CVE-2022-40684-Rust0githubgithub.com/dkstar11q/CVE-2022-406840githubgithub.com/Anthony1500/CVE-2022-406840githubgithub.com/mhd108/CVE-2022-406840githubgithub.com/ClickCyber/cve-2022-406840githubgithub.com/puckiestyle/CVE-2022-406840githubgithub.com/niklasmato/fortileak-01-2025-Be0githubgithub.com/ccordeiro/CVE-2022-406840githubgithub.com/pintukumar-sutradhar/fortigate-cve-2022-40684-tool0githubgithub.com/Vampsecure-Labs/vamp-forticheck0githubgithub.com/belky-me/vamp-forticheck0vulncheckvulncheck.com/xdb/b1bf53fd758dunverifiedvulncheckvulncheck.com/xdb/db8ccd288f72unverifiedvulncheckvulncheck.com/xdb/0f732bdee343unverifiedvulncheckvulncheck.com/xdb/a36497ad5dd2unverifiedvulncheckvulncheck.com/xdb/2e60dd7133e1unverifiedvulncheckvulncheck.com/xdb/0037fa291764unverifiedvulncheckvulncheck.com/xdb/e7be9b40e314unverifiedvulncheckvulncheck.com/xdb/a29d24addb6dunverifiedvulncheckvulncheck.com/xdb/b079d1d5156dunverifiedcve_referencepacketstormsecurity.com/files/171515/Fortinet-7.2.1-Authentication-Bypass.htmlunverifiedvulncheckvulncheck.com/xdb/6a6f9b30827funverifiedvulncheckvulncheck.com/xdb/94e9ab177128unverifiedcve_referencepacketstormsecurity.com/files/169431/Fortinet-FortiOS-FortiProxy-FortiSwitchManager-Authentication-Bypass.htmlunverifiedvulncheckvulncheck.com/xdb/1315787605ecunverifiedvulncheckvulncheck.com/xdb/38b52c3e8812unverifiedvulncheckvulncheck.com/xdb/006745572ba2unverifiedvulncheckvulncheck.com/xdb/37fe630b4cc1unverifiedvulncheckvulncheck.com/xdb/ae0c71764619unverifiedvulncheckvulncheck.com/xdb/dc9f6a9f6c27unverifiedvulncheckvulncheck.com/xdb/b6787ce31611unverifiedvulncheckvulncheck.com/xdb/2e43eee43157unverifiedvulncheckvulncheck.com/xdb/9f2799649c05unverifiedvulncheckvulncheck.com/xdb/b30548fd63d6unverifiedvulncheckvulncheck.com/xdb/687ac29ec096unverifiedvulncheckvulncheck.com/xdb/76441680e6b1unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.