Киберсигурност

Уязвимост в SSO на Fortinet се експлоатира активно за хакване на защитни стени и административен достъп

clock icon 23 януари 2026

Критична уязвимост във функцията за еднократна идентификация на защитните стени FortiGate, проследявана като CVE-2025-59718, е под активна експлоатация. Атакуващите я използват за създаване на неоторизирани локални администраторски акаунти, което им дава пълен административен достъп до устройства, изложени в интернет.

Множество потребители съобщават за идентични модели на атака, което подтикна екипа за форензичен анализ на Fortinet (PSIRT) да започне разследване.

Технически детайли

CVE-2025-59718 засяга механизма за вход чрез FortiCloud SSO в операционната система FortiOS. Тя позволява на отдалечени атакуващи да се удостоверяват чрез зловредни SSO влизания, заобикаляйки стандартните контроли. Дефектът позволява ескалация на привилегии на защитни стени, които използват SAML или FortiCloud SSO за администраторска автентификация.

Въпреки че все още няма публикуван CVSS рейтинг, реалното въздействие е тежко: атакуващите създават акаунти тип „задна врата“ с имена като „helpdesk“ с пълни системни права.

Експлоатация в реални условия 

Потребители в Reddit и други платформи разказват за инциденти с модели FortiGate (напр. FGT60F) с версия 7.4.9. Зловреден SSO вход от един и същ IP адрес е задействал създаването на локален администратор, засечено чрез SIEM сигнали. Жертвите потвърждават, че пробивите са започнали в края на декември 2025 г.

Координираният характер на атаките предполага кампания на конкретен участник в заплахите (threat actor), насочена към непачван софтуер. Fortinet признава, че проблемът остава наличен и във версия 7.4.10, като корекциите са планирани за следващи версии. 

В средата на декември Shadowserver откри, че над 25 000 устройства Fortinet са публично достъпни онлайн с активирана функция FortiCloud SSO.

Незабавни мерки за справяне

Деактивирайте влизането чрез FortiCloud SSO през интерфейса с команден ред (CLI), за да блокирате експлоатацията:

Plaintext

config system global

set admin-forticloud-sso-login disable

end

Това предотвратява атаки, базирани на SSO, без да прекъсва локалната или SAML аутентикацията.

Препоръки за организациите:

  • Одит на лог файловете: Проверете за подозрителни SSO влизания и нови администратори (напр. „helpdesk“).
  • Мрежова сегментация: Ограничете административния достъп и наложете Local-In политики.
  • Мониторинг: Интегрирайте SIEM за следене на промени в администраторските акаунти и сканирайте за индикатори за компрометиране (IOCs).
  • Пачване: Обновете до коригираните версии веднага след пускането им; тествайте в тестова среда (staging).
  • Реакция при инцидент: Ако устройството е компрометирано, сменете идентификационните данни, изолирайте устройствата и се свържете с поддръжката на Fortinet.

Fortinet обещава скорошни официални изявления. Този инцидент подчертава рисковете, свързани със SSO при защитните стени, необходимостта от деактивиране на ненужни функции и агресивен мониторинг. Следете за CVSS рейтинг и пълен списък с индикатори за компрометиране.

Източник: https://cybersecuritynews.com/

Присъедини се

Започни трансформацията на своята кариера днес

Готов ли си да развиеш своите IT умения и да постигнеш кариерните си цели? Запиши се в нашите курсове още сега и започни да учиш от водещи експерти в индустрията.

Започни сега
    0
    Избрани курсове
    Вашата количка е празна