Уязвимость BDU:2026-00882 (CVE-2026-24858) в FortiCloud SSO
Уязвимость BDU:2026-00882 (CVE-2026-24858) обхода аутентификации через альтернативный канал в механизме FortiCloud SSO продуктов Fortinet (FortiOS, FortiManager, FortiAnalyzer, FortiProxy, FortiWeb), связанная с недостаточной проверкой принадлежности устройства к учётной записи при включённой единой авторизации. Она позволяет удаленному нарушителю с действительной учётной записью FortiCloud получить несанкционированный доступ к устройствам, зарегистрированным в других аккаунтах.
Уязвимые версии:
- FortiAnalyzer — 7.0.0–7.0.16 / 7.2.0–7.2.12 / 7.4.0–7.4.10 / 7.6.0–7.6.6
- FortiManager — 7.0.0–7.0.16 / 7.2.0–7.2.13 / 7.4.0–7.4.10 / 7.6.0–7.6.6
- FortiOS — 7.0.0–7.0.19 / 7.2.0–7.2.13 / 7.4.0–7.4.11 / 7.6.0–7.6.6
- FortiProxy 7.0
- FortiProxy 7.2
- FortiProxy 7.4 — до 7.4.13
- FortiProxy 7.6 — до 7.6.6
Уровень опасности: 9.8 Критический
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой
- AC:L — Сложность атаки: Низкая
- PR:N — Требуемые привилегии: Не требуются
- UI:N — Взаимодействие с пользователем: Не требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:H — Влияние на конфиденциальность: Высокое
- I:H — Влияние на целостность: Высокое
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей