Advisory

February 3, 2026

 

Deskripsi

1

 

     
 

Kerentanan kritis (CVE-2026-24858) dengan skor CVSSv3 sebesar 9.4, ditemukan di FortiOS, FortiManager, FortiAnalyzer, FortiProxy, FortiWeb. Kerentanan ini memungkinkan attacker yang memiliki akun FortiCloud dan perangkat yang sudah terdaftar, dapat login ke perangkat lain yang terdaftar di akun berbeda, jika FortiCloud SSO authentication diaktifkan di perangkat-perangkat tersebut. 

 
     

 

 

Metode Serangan

2

 

     
 

Attacker memanfaatkan Authentication Bypass Using an Alternate Path or Channel vulnerability [CWE-288] untuk mendapatkan akses tanpa izin ke perangkat lain yang terdaftar di akun berbeda. Attacker diketahui mengunduh file konfigurasi pelanggan dan menambahkan akun admin untuk mendapatkan persistence.

 
     

 

 

Sistem Terdampak

3

 

Platform Versi Terdampak

FortiAnalyzer

7.6.0 - 7.6.5
7.4.0 - 7.4.9
7.2.0 - 7.2.11
7.0.0 -7.0.15

FortiManager

7.6.0 - 7.6.5
7.4.0 - 7.4.9
7.2.0 - 7.2.11
7.0.0 - 7.0.15

FortiOS

7.6.0 - 7.6.5
7.4.0 - 7.4.10
7.2.0 - 7.2.12
7.0.0 - 7.0.18

FortiProxy

7.6.0 - 7.6.4
7.4.0 - 7.4.12
7.2.0 - 7.2.15
7.0.0 - 7.0.22

FortiWeb

8.0.0 - 8.0.3
7.6.0 - 7.6.6
7.4.0 - 7.4.11

 

 

Mitigasi

4

 

     
 
  1. Upgrade ke versi terbaru sesuai rekomendasi dari Fortinet.
  2. Nonaktifkan FortiCloud SSO login di sisi client.
  3. Cek semua akun admin untuk memastikan tidak ada entri yang mencurigakan.
 
     

 

 

Referensi:

Categories


Categories



Recent posts