← voltar
CVE-2026-24858criticalsob ataqueCWE-288

CVE-2026-24858

80Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.4epss 86%
da publicação à arma
Publicada no NVD27 de jan.
CISA KEV27 de jan.
probabilidade de exploração
86%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2026-01-30

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de autenticação (CWE-288) no mecanismo de SSO administrativo via FortiCloud, presente em praticamente toda a linha de produtos Fortinet (FortiOS, FortiProxy, FortiManager, FortiAnalyzer, FortiNAC-F, FortiWeb e, segundo o advisory do fornecedor, também FortiSwitchManager). Um atacante com uma conta FortiCloud legítima e ao menos um dispositivo registrado nela consegue autenticar-se como administrador em dispositivos de terceiros registrados em outras contas FortiCloud — desde que o SSO FortiCloud esteja habilitado nesses dispositivos. Importa porque já houve exploração confirmada em massa antes da divulgação pública, com criação de contas administrativas persistentes e exfiltração de configuração dos equipamentos comprometidos.

Detalhamento técnico

O SSO administrativo do FortiCloud deveria vincular estritamente cada dispositivo registrado à conta FortiCloud que o registrou: só administradores dessa conta deveriam conseguir autenticar via SSO naquele dispositivo específico. A falha (CWE-288, Authentication Bypass Using an Alternate Path or Channel) está em como essa vinculação dispositivo-conta é validada no fluxo de SSO — existe um caminho alternativo de autenticação que não reforça corretamente esse isolamento, permitindo que a identidade validada para a conta A seja aceita como administrador legítimo em um dispositivo pertencente à conta B.

O ponto crítico é que essa é uma falha *nova*, distinta das duas vulnerabilidades de bypass SSO via FortiCloud divulgadas em dezembro de 2025 (CVE-2025-59718 e CVE-2025-59719, FG-IR-25-647), que exploravam SAML malformado. A Fortinet identificou exploração em dispositivos já totalmente corrigidos contra aquelas duas CVEs, o que indicou um vetor de ataque diferente e levou à descoberta desta falha.

O fornecedor não publicou detalhes de código ou do exato defeito de validação — apenas a classificação CWE-288 e a descrição funcional do impacto. Não há indicação pública de que o bypass dependa de manipulação de asserção SAML, token ou parâmetro específico; o que se sabe é o resultado observado: login SSO bem-sucedido com perfil super_admin em dispositivo de conta alheia.

Um ponto que a manchete do CVSS 9.4/9.8 esconde: o SSO via FortiCloud não vem habilitado de fábrica. Ele só passa a existir quando um administrador registra o dispositivo no FortiCare pela GUI e não desativa explicitamente a opção "Allow administrative login using FortiCloud SSO" durante o registro. Ambientes que nunca registraram o equipamento no FortiCare, ou que desativaram esse toggle, não expõem essa superfície.

Como é explorada

O vetor é de rede, sem interação do usuário e sem necessidade de credenciais válidas no dispositivo-alvo (PR:N/UI:N/AV:N no CVSS) — a única credencial que o atacante precisa é uma conta FortiCloud própria com pelo menos um dispositivo registrado a ela, algo que qualquer pessoa pode obter criando uma conta gratuita e registrando um equipamento Fortinet (ou possivelmente virtual/de teste). A partir daí, o SSO é usado para autenticar como administrador em dispositivos de outras contas que tenham FortiCloud SSO habilitado e sejam alcançáveis via internet.

Exploração ativa foi confirmada pela própria Fortinet: duas contas FortiCloud maliciosas foram identificadas abusando do mecanismo, bloqueadas em 22/01/2026. O padrão observado pós-login é consistente: autenticação SSO com perfil super_admin, seguida da criação de uma conta administrativa local (nomes como audit, backup, itadmin, secadmin, support, entre outros) para garantir persistência caso a conta SSO seja revogada, e download do arquivo de configuração do dispositivo — o que expõe segredos de configuração, chaves e topologia de rede.

A CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação (27/01/2026), com prazo de mitigação de apenas 3 dias (30/01/2026), refletindo a gravidade e a exploração já em curso. Não há relato de uso em campanhas de ransomware até o momento, segundo a própria entrada do KEV.

Versões

Afetadas
FortiAnalyzer 7.6.0–7.6.5, 7.4.0–7.4.9, 7.2.0–7.2.11, 7.0.0–7.0.15; FortiManager 7.6.0–7.6.5, 7.4.0–7.4.9, 7.2.0–7.2.11, 7.0.0–7.0.15; FortiNAC-F 7.6.3–7.6.5; FortiOS 7.6.0–7.6.5, 7.4.0–7.4.10, 7.2.0–7.2.12, 7.0.0–7.0.18; FortiProxy 7.6.0–7.6.4, 7.4.0–7.4.12, 7.2.0–7.2.15, 7.0.0–7.0.22; FortiWeb 8.0.0–8.0.3, 7.6.0–7.6.6, 7.4.0–7.4.11. O advisory oficial (FG-IR-26-060) lista também FortiSwitchManager 7.2.0–7.2.8 e 7.0.0–7.0.7 como afetados, produto ausente da descrição textual da CVE — divergência entre os dois textos do próprio fornecedor. FortiAnalyzer 6.4, FortiManager 6.4/8.0, FortiNAC-F 7.4/7.2, FortiOS 6.4/8.0, FortiWeb 7.2/7.0 são declarados como não afetados pela Fortinet.
Corrigidas em
FortiAnalyzer: 7.6.6+, 7.4.10+, 7.2.12+, 7.0.16+. FortiManager: 7.6.6+, 7.4.10+, 7.2.12+, 7.0.16+. FortiNAC-F: 7.6.6+. FortiOS: 7.6.6+, 7.4.11+, 7.2.13+, 7.0.19+. FortiProxy: 7.6.5+, 7.4.13+, 7.2.16+, 7.0.23+. FortiWeb: 8.0.4+, 7.6.7+, 7.4.12+. FortiSwitchManager (conforme FG-IR-26-060): 7.2.9+ e 7.0.8+.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas por produto/branch (ver campo versions_fixed). A Fortinet também tomou uma ação server-side: em 26/01/2026 desabilitou o FortiCloud SSO globalmente para conter a exploração, e ao reabilitá-lo em 27/01/2026 passou a bloquear logins originados de firmwares vulneráveis. Isso reduz o risco imediato, mas é um controle temporário e fora do controle do cliente — não substitui a atualização, porque depende inteiramente de a Fortinet manter essa restrição do lado do serviço em nuvem.

Como paliativo controlável pelo cliente, é possível desabilitar o login via FortiCloud SSO no próprio dispositivo: em FortiOS/FortiProxy, System > Settings, desligando "Allow administrative login using FortiCloud SSO" (ou via CLI, `config system global` / `set admin-forticloud-sso-login disable`); em FortiManager/FortiAnalyzer, System Settings > SAML SSO, desligando "Allow admins to login with FortiCloud" (ou via CLI, `config system saml` / `set forticloud-sso disable`). O custo é perder a conveniência do SSO centralizado — não há perda funcional relevante além disso. Adicionalmente, restringir o acesso administrativo por local-in policy (limitando IPs de origem para a interface de gestão) reduz a superfície geral, mas não neutraliza especificamente este bypass se o SSO permanecer habilitado.

Setups usando Custom IdP para SSO (incluindo FortiAuthenticator) não são afetados — isso não é mitigação a ser aplicada, é uma condição já fora do escopo do problema. FortiManager Cloud, FortiAnalyzer Cloud e FortiGate Cloud (as ofertas SaaS) também não são impactados. Não existe mitigação via WAF, já que o problema está na lógica de validação de identidade entre contas, não em um payload filtrável na camada HTTP.

Como detectar

O log de login administrativo (logid=0100032001, logdesc="Admin login successful") mostra method="sso" e o campo ui="sso()" quando a autenticação ocorreu via FortiCloud SSO; revisar todas as entradas com profile="super_admin" via SSO originadas de IPs que não correspondem à infraestrutura de gestão conhecida é o sinal mais direto. As contas usadas pelo(s) atacante(s) observadas até a divulgação foram cloud-noc@mail.io, cloud-init@mail.io, heltaylor.12@tutamail.com e support@openmail.pro, e os IPs incluem uma faixa Cloudflare (104.28.244.x, 104.28.212.x, 104.28.195.x, 104.28.227.x) além de 163.61.198.15 e 38.54.6.28 — mas a própria Fortinet alerta que essas contas e IPs provavelmente já mudaram, então a ausência desses indicadores específicos não garante ausência de exploração.

O segundo sinal forte é pós-exploração: criação de conta administrativa local (logid=0100044547, logdesc="Object attribute configured", cfgpath="system.admin") com nomes como audit, backup, itadmin, secadmin, support, backupadmin, deploy, remoteadmin, security, svcadmin, system ou adccount, tipicamente minutos após um login SSO. Qualquer conta admin local não reconhecida pela equipe, combinada com histórico de download de arquivo de configuração, deve ser tratada como indicador de comprometimento e o dispositivo, como potencialmente sob controle do atacante.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An Authentication Bypass Using an Alternate Path or Channel vulnerability [CWE-288] vulnerability in Fortinet FortiAnalyzer 7.6.0 through 7.6.5, FortiAnalyzer 7.4.0 through 7.4.9, FortiAnalyzer 7.2.0 through 7.2.11, FortiAnalyzer 7.0.0 through 7.0.15, FortiManager 7.6.0 through 7.6.5, FortiManager 7.4.0 through 7.4.9, FortiManager 7.2.0 through 7.2.11, FortiManager 7.0.0 through 7.0.15, FortiNAC-F 7.6.3 through 7.6.5, FortiOS 7.6.0 through 7.6.5, FortiOS 7.4.0 through 7.4.10, FortiOS 7.2.0 through 7.2.12, FortiOS 7.0.0 through 7.0.18, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4.0 through 7.4.12, FortiProxy 7.2.0 through 7.2.15, FortiProxy 7.0.0 through 7.0.22, FortiWeb 8.0.0 through 8.0.3, FortiWeb 7.6.0 through 7.6.6, FortiWeb 7.4.0 through 7.4.11 may allow an attacker with a FortiCloud account and a registered device to log into other devices registered to other accounts, if FortiCloud SSO authentication is enabled on those devices.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C