Waspada Kerentanan Administrative FortiCloud SSO Authentication Bypass (CVE-2026-24858)
February 3, 2026
Deskripsi
1
| |
|
|
| |
Kerentanan kritis (CVE-2026-24858) dengan skor CVSSv3 sebesar 9.4, ditemukan di FortiOS, FortiManager, FortiAnalyzer, FortiProxy, FortiWeb. Kerentanan ini memungkinkan attacker yang memiliki akun FortiCloud dan perangkat yang sudah terdaftar, dapat login ke perangkat lain yang terdaftar di akun berbeda, jika FortiCloud SSO authentication diaktifkan di perangkat-perangkat tersebut.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker memanfaatkan Authentication Bypass Using an Alternate Path or Channel vulnerability [CWE-288] untuk mendapatkan akses tanpa izin ke perangkat lain yang terdaftar di akun berbeda. Attacker diketahui mengunduh file konfigurasi pelanggan dan menambahkan akun admin untuk mendapatkan persistence.
|
|
| |
|
|
Sistem Terdampak
3
| Platform |
Versi Terdampak |
|
FortiAnalyzer
|
7.6.0 - 7.6.5 7.4.0 - 7.4.9 7.2.0 - 7.2.11 7.0.0 -7.0.15 |
|
FortiManager
|
7.6.0 - 7.6.5 7.4.0 - 7.4.9 7.2.0 - 7.2.11 7.0.0 - 7.0.15 |
|
FortiOS
|
7.6.0 - 7.6.5 7.4.0 - 7.4.10 7.2.0 - 7.2.12 7.0.0 - 7.0.18 |
|
FortiProxy
|
7.6.0 - 7.6.4 7.4.0 - 7.4.12 7.2.0 - 7.2.15 7.0.0 - 7.0.22 |
|
FortiWeb
|
8.0.0 - 8.0.3 7.6.0 - 7.6.6 7.4.0 - 7.4.11 |
Mitigasi
4
| |
|
|
| |
- Upgrade ke versi terbaru sesuai rekomendasi dari Fortinet.
- Nonaktifkan FortiCloud SSO login di sisi client.
- Cek semua akun admin untuk memastikan tidak ada entri yang mencurigakan.
|
|
| |
|
|
Referensi: