فورتینت، وصلهای را برای آسیبپذیری CVE-2026-24858 پس از شناسایی بهرهبرداری فعال از SSO در FortiOS منتشر کرد.
به گزارش افتانا، شرکت فورتینت شروع به انتشار بهروزرسانیهای امنیتی برای رفع یک نقص بحرانی در FortiOS کرده که در محیط واقعی مورد بهرهبرداری فعال قرار گرفته است. این آسیبپذیری، با شناسهCVE-2026-24858 ، به عنوان دور زدن احراز هویت (authentication bypass) مرتبط با سیستم تکورود (SSO) در FortiOS توصیف شده است. این نقص بر فورتیمنیجر (FortiManager) و فورتیآنالایزر (FortiAnalyzer) نیز تأثیر میگذارد. این شرکت اعلام کرد که در حال بررسی است که آیا محصولات دیگر از جمله فورتیوب (FortiWeb) و فورتیسوییچ منیجر (FortiSwitch Manager) نیز تحت تأثیر این نقص قرار گرفتهاند یا خیر.
فورتینت در اطلاعیهای گفت: «یک آسیبپذیری دور زدن احراز هویت با استفاده از یک مسیر یا کانال جایگزین [CWE-288] در FortiOS، FortiManager و FortiAnalyzer ممکن است به یک مهاجم که دارای حساب FortiCloud و یک دستگاه ثبتشده است، اجازه دهد در صورتی که احراز هویت SSO از طریق FortiCloud روی آن دستگاهها فعال باشد، به سایر دستگاههای ثبتشده در حسابهای دیگر وارد شود.»
ویژگی ورود SSO از طریق FortiCloud بهطور پیشفرض در تنظیمات کارخانه فعال نیست. این ویژگی فقط در سناریوهایی فعال میشود که مدیر، دستگاه را از طریق رابط گرافیکی کاربری (GUI) آن در FortiCare ثبت میکند، مگر اینکه اقداماتی برای غیرفعال کردن صریح گزینه «اجازه ورود مدیریتی با استفاده از SSO از طریق FortiCloud» انجام داده باشد.
این اقدام، چند روز پس از آن رخ داد که فورتینت تأیید کرد بازیگران تهدید ناشناس در حال سوءاستفاده از یک مسیر حمله جدید برای دستیابی به ورود SSO بدون نیاز به هیچ گونه احراز هویتی هستند. این دسترسی برای ایجاد حسابهای مدیر محلی به منظور ایجاد تداوم دسترسی (persistence)، ایجاد تغییرات پیکربندی برای اعطای دسترسی VPN به آن حسابها و خارج کردن (exfiltrate) آن پیکربندیهای فایروال مورد سوءاستفاده قرار گرفته است.
مشتریان برای عملکرد صحیح احراز هویت SSO از طریق FortiCloud ملزم به ارتقا به جدیدترین نسخههای نرمافزار هستند. فورتینت همچنین از کاربرانی که علائم نفوذ را شناسایی میکنند، میخواهد دستگاههای خود را بهعنوان دستگاههای به خطر افتاده در نظر بگیرند و را توصیه میکند اقدامات زیر را انجام دهند:
- اطمینان از اینکه دستگاه در حال اجرای جدیدترین نسخه firmware است.
- بازیابی پیکربندی با یک نسخه پاک شناختهشده یا حسابرسی برای یافتن هرگونه تغییر غیرمجاز.
- تغییر اعتبارنامهها (Credentials)، از جمله هر حساب LDAP/AD که ممکن است به دستگاههای فورتیگیت متصل باشد.