Уязвимост в SSO на Fortinet се експлоатира активно за хакване на защитни стени и административен достъп
Критична уязвимост във функцията за еднократна идентификация на защитните стени FortiGate, проследявана като CVE-2025-59718, е под активна експлоатация. Атакуващите я използват за създаване на неоторизирани локални администраторски акаунти, което им дава пълен административен достъп до устройства, изложени в интернет.
Множество потребители съобщават за идентични модели на атака, което подтикна екипа за форензичен анализ на Fortinet (PSIRT) да започне разследване.
Технически детайли
CVE-2025-59718 засяга механизма за вход чрез FortiCloud SSO в операционната система FortiOS. Тя позволява на отдалечени атакуващи да се удостоверяват чрез зловредни SSO влизания, заобикаляйки стандартните контроли. Дефектът позволява ескалация на привилегии на защитни стени, които използват SAML или FortiCloud SSO за администраторска автентификация.
Въпреки че все още няма публикуван CVSS рейтинг, реалното въздействие е тежко: атакуващите създават акаунти тип „задна врата“ с имена като „helpdesk“ с пълни системни права.
Експлоатация в реални условия
Потребители в Reddit и други платформи разказват за инциденти с модели FortiGate (напр. FGT60F) с версия 7.4.9. Зловреден SSO вход от един и същ IP адрес е задействал създаването на локален администратор, засечено чрез SIEM сигнали. Жертвите потвърждават, че пробивите са започнали в края на декември 2025 г.
Координираният характер на атаките предполага кампания на конкретен участник в заплахите (threat actor), насочена към непачван софтуер. Fortinet признава, че проблемът остава наличен и във версия 7.4.10, като корекциите са планирани за следващи версии.
В средата на декември Shadowserver откри, че над 25 000 устройства Fortinet са публично достъпни онлайн с активирана функция FortiCloud SSO.
Незабавни мерки за справяне
Деактивирайте влизането чрез FortiCloud SSO през интерфейса с команден ред (CLI), за да блокирате експлоатацията:
Plaintext
config system global
set admin-forticloud-sso-login disable
end
Това предотвратява атаки, базирани на SSO, без да прекъсва локалната или SAML аутентикацията.
Препоръки за организациите:
- Одит на лог файловете: Проверете за подозрителни SSO влизания и нови администратори (напр. „helpdesk“).
- Мрежова сегментация: Ограничете административния достъп и наложете Local-In политики.
- Мониторинг: Интегрирайте SIEM за следене на промени в администраторските акаунти и сканирайте за индикатори за компрометиране (IOCs).
- Пачване: Обновете до коригираните версии веднага след пускането им; тествайте в тестова среда (staging).
- Реакция при инцидент: Ако устройството е компрометирано, сменете идентификационните данни, изолирайте устройствата и се свържете с поддръжката на Fortinet.
Fortinet обещава скорошни официални изявления. Този инцидент подчертава рисковете, свързани със SSO при защитните стени, необходимостта от деактивиране на ненужни функции и агресивен мониторинг. Следете за CVSS рейтинг и пълен списък с индикатори за компрометиране.
Източник: https://cybersecuritynews.com/