Fortinet - CVE-2026-24858

Date de publication :

Un défaut de contrôle des chemins dans FortiOS, FortiManager, FortiAnalyzer et FortiProxy permet à un attaquant, disposant d’un compte FortiCloud et d’un appareil enregistré, de se connecter à d’autres appareils enregistrés sous d’autres comptes si l’authentification SSO FortiCloud est activée sur ces appareils.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-288: Authentication Bypass Using an Alternate Path or Channel

Détails sur l'exploitation
•    Vecteur d'attaque : Réseau
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
 

Systèmes ou composants affectés

FortiAnalyzer
versions 7.0.x antérieures à 7.0.16
versions 7.2.x antérieures à 7.2.12
versions 7.4.x antérieures à 7.4.10
versions 7.6.x antérieures à 7.6.6

FortiManager
versions 7.0.x antérieures à 7.0.16
versions 7.2.x antérieures à 7.2.12
versions 7.4.x antérieures à 7.4.10
versions 7.6.x antérieures à 7.6.6

FortiOs
versions 7.0.x antérieures à 7.0.19
versions 7.2.x antérieures à 7.2.13
versions 7.4.x antérieures à 7.4.11
versions 7.6.x antérieures à 7.6.6

FortiProxy
versions 7.0.x 
versions 7.2.x 
versions 7.4.x antérieures à 7.4.13
versions 7.6.x antérieures à 7.6.4 (incluse)

Solutions ou recommandations

Mettre à jour FortiAnalyzer vers la version 7.0.16, 7.2.12, 7.4.10, 7.6.6 ou ultérieure.
Mettre à jour FortiManager vers la version 7.0.16, 7.2.13, 7.4.10, 7.6.6 ou ultérieure.
Mettre à jour FortiOS vers la version 7.0.19, 7.2.13, 7.4.11, 7.6.6 ou ultérieure.
Mettre à jour FortiProxy vers la version 7.4.13, 7.6.6 ou ultérieure.
Des informations complémentaires sont disponibles dans le bulletin de Fortinet.