Kritische Sicherheitslücke in Fortinet-Produkten ermöglicht unbefugten Zugriff

Fortinet warnt vor einer aktiv ausgenutzten Schwachstelle (CVE-2026-24858) mit kritischem CVSS-Score von 9,8. Die Lücke betrifft FortiOS, FortiManager, FortiAnalyzer, FortiProxy und FortiWeb und erlaubt Angreifern mit einem FortiCloud-Account, sich auf fremden Geräten anzumelden, wenn dort die FortiCloud SSO-Authentifizierung aktiviert ist.

Die Schwachstelle wurde bereits in der Praxis ausgenutzt. Fortinet identifizierte zwei kompromittierte FortiCloud-Accounts und hat am 26. Januar zunächst die SSO-Funktion deaktiviert. Seit dem 27. Januar ist sie wieder aktiv, blockiert jedoch Logins von verwundbaren Versionen. Angreifer erstellten nach erfolgreicher Anmeldung lokale Admin-Konten mit Namen wie “audit”, “backup” oder “support” und luden Konfigurationsdateien herunter.

So erkennen Sie eine Betroffenheit: Prüfen Sie, ob Sie Fortinet-Produkte der Versionen 7.0 bis 7.6 einsetzen und ob FortiCloud SSO aktiviert ist (System > Settings > “Allow administrative login using FortiCloud SSO”). Kontrollieren Sie Ihre Admin-Konten auf unbekannte Einträge und durchsuchen Sie Log-Dateien nach verdächtigen IP-Adressen (insbesondere 104.28.x.x, 163.61.198.15) oder den bekannten Angreifer-Accounts.

Empfehlung: Aktualisieren Sie umgehend auf die gepatchten Versionen (FortiOS 7.6.6+, 7.4.11+; FortiManager/FortiAnalyzer 7.6.6+, 7.4.10+). Für ältere Versionen werden Updates vorbereitet. Die manuelle Deaktivierung von FortiCloud SSO ist derzeit nicht zwingend erforderlich, da Fortinet vulnerable Versionen serverseitig blockiert. Löschen Sie verdächtige Admin-Accounts sofort.

Quelle: https://fortiguard.fortinet.com/psirt/FG-IR-26-060

Related Posts

Modular DS schließt kritische Privilege-Escalation-Lücke im Modular Connector

Modular DS hat Sicherheitsupdates für den Modular Connector veröffentlicht. Die Versionen 2.5.2 (14. Januar 2026) und 2.6.0 (16. Januar 2026) beheben eine kritische Schwachstelle, die im Rahmen der Untersuchung eines Sicherheitsvorfalls vom 14. Januar identifiziert wurde. Die Lücke ist als CVE-2026-23550 registriert und wird mit dem maximalen CVSS-Score von 10.0 bewertet.

Read More

Facebook-Phishing: Angreifer setzen verstärkt auf Browser-in-the-Browser-Technik

Cyberkriminelle nutzen zunehmend die sogenannte Browser-in-the-Browser-(BitB)-Methode, um Facebook-Nutzer zur Preisgabe ihrer Zugangsdaten zu verleiten. Laut Beobachtungen von Trellix ist diese Technik in den vergangenen sechs Monaten vermehrt in Phishing-Kampagnen gegen Facebook im Einsatz und stellt eine deutliche Weiterentwicklung klassischer Login-Betrugsmaschen dar.

Read More

glob CLI erlaubt Command Injection über -c/--cmd-Option

Im npm-Paket glob wurde eine schwerwiegende Command-Injection-Schwachstelle in der Kommandozeilenoberfläche entdeckt. Betroffen sind die Versionen >= 10.2.0 bis < 10.5.0 sowie 11.0.x. Die Lücke ist unter CVE-2025-64756 registriert und wird mit hohem Schweregrad (CVSS 8.8) bewertet.

Read More