Fortinet bestätigte die aktive Ausnutzung einer Schwachstelle zur Umgehung der Authentifizierung in FortiCloud SSO, die zur Übernahme der Administration betroffener Systeme führen könnte.
Das Problem ermöglicht es unbefugten Angreifern, sich bei Geräten anzumelden, die ihnen nicht gehören, und dabei die vorgesehenen Kontogrenzen zu umgehen.
Diese Schwachstelle „… kann es einem Angreifer mit einem FortiCloud-Konto und einem registrierten Gerät ermöglichen, sich bei anderen Geräten anzumelden, die für andere Konten registriert sind, wenn die FortiCloud-SSO-Authentifizierung auf diesen Geräten aktiviert ist“, sagte Fortinet in seiner Sicherheitswarnung.
Die FortiCloud-SSO-Schwachstelle von Fortinet
Die als CVE-2026-24858 geführte Schwachstelle betrifft FortiOS, FortiManager, FortiAnalyzer und FortiProxy und weist einen CVSS-Wert von 9,4 auf.
Eine erfolgreiche Ausnutzung der Schwachstelle kann Angreifern weitreichende Einblicke und Kontrolle in Unternehmensumgebungen verschaffen.
Das Problem beruht auf einer fehlerhaften Zugriffskontrolle in der mit FortiCloud Single Sign-On (SSO) verbundenen Komponente der grafischen Benutzeroberfläche.
FortiCloud SSO ist zwar standardmäßig nicht aktiviert, wird bei der Registrierung von FortiCare über die grafische Benutzeroberfläche jedoch automatisch aktiviert, sofern Administratoren die Option zur Anmeldung an der Administration über FortiCloud SSO nicht ausdrücklich deaktivieren.
Dadurch können Unternehmen leicht unbeabsichtigt exponiert werden, insbesondere in Umgebungen, in denen die standardmäßigen Einrichtungsabläufe befolgt werden.
FortiCloud SSO soll die Administration vereinfachen, indem sich Benutzer mit ihren FortiCloud-Zugangsdaten bei Fortinet-Geräten authentifizieren können.
Die Schwachstelle ermöglicht es Angreifern jedoch, die über ein gültiges FortiCloud-Konto verfügen und mindestens ein Gerät registriert haben, sich bei anderen Fortinet-Geräten zu authentifizieren, die unter anderen Kundenkonten registriert sind.
Dadurch wird die vorgesehene Kontentrennung aufgehoben und ein mandantenübergreifender administrativer Zugriff ermöglicht.
Für die Ausnutzung ist weder ein vorheriger Zugriff auf die Zielumgebung noch der Einsatz fortgeschrittener Techniken erforderlich.
Da die Schwachstelle direkt auf der Authentifizierungsebene ansetzt, erhalten Angreifer, die die Zugriffskontrollen erfolgreich umgehen, bei der Anmeldung vollständige Administratorrechte.
Aktive Ausnutzung in freier Wildbahn
Fortinet hat bestätigt, dass die Schwachstelle zum Zeitpunkt der Veröffentlichung aktiv in freier Wildbahn ausgenutzt wird.
Bei beobachteten Angriffen berichtete Fortinet, dass die Angreifer Konfigurationsdateien von Kunden zu Aufklärungszwecken herunterluden und dauerhafte lokale Administratorkonten erstellten. Dadurch blieb der Zugriff auch nach Abhilfemaßnahmen wie Passwortänderungen bestehen.
Dem Unternehmen zufolge schienen die Hauptziele der Angreifer in der Exfiltration von Konfigurationen und der Ausweitung von Berechtigungen zu liegen.
Fortinet führte die Ausnutzungsaktivitäten auf zwei schädliche FortiCloud-Konten zurück, die am 22. Januar 2026 gesperrt wurden.
Um weiteren Missbrauch einzudämmen, deaktivierte das Unternehmen FortiCloud SSO am 26. Januar vorübergehend, aktivierte es am folgenden Tag wieder und implementierte cloudseitige Kontrollen, um Authentifizierungsversuche von Geräten mit anfälligen Softwareversionen zu blockieren.
Das Unternehmen stellte außerdem fest, dass die Angreifer ihre Infrastruktur auf durch Cloudflare geschützte IP-Adressen verlagerten, wodurch herkömmliche netzwerkbasierte Erkennungsmethoden erschwert wurden.
Fortinet hat Indicators of Compromise (IoCs) veröffentlicht, um Unternehmen bei der Bedrohungssuche zu unterstützen, und erklärt, dass die Untersuchungen zu weiteren Produkten, darunter FortiWeb und FortiSwitch Manager, noch laufen.
So lassen sich Fortinets SSO-Risiken eindämmen
Eine mehrschichtige Reaktion, die Patching, eine Härtung des Zugriffs und kontinuierliche Überwachung kombiniert, ist entscheidend, um das Risiko zu verringern.
- Alle betroffenen Fortinet-Produkte umgehend patchen und mithilfe von Fortinets Tool für den Upgrade-Pfad bestätigen, dass auf den Systemen korrigierte Versionen ausgeführt werden.
- FortiCloud SSO deaktivieren, wenn es nicht benötigt wird und die Konfigurationseinstellungen überprüfen, um eine unbeabsichtigte erneute Aktivierung zu verhindern.
- Den Zugriff auf Management-Schnittstellen beschränken durch eine Begrenzung der Erreichbarkeit auf vertrauenswürdige Netzwerke, Jump-Hosts oder den ausschließlichen Zugriff über VPN.
- Alle administrativen Konten auf unbefugte Ergänzungen überprüfen, Zugangsdaten austauschen und Zugriffskontrollen nach dem Prinzip der geringsten Privilegien durchsetzen.
- Fortinet-Protokolle zentralisieren und überwachen auf anomale administrative Aktivitäten, Konfigurationsexporte oder eine Ausweitung von Berechtigungen.
- Strenge Authentifizierungskontrollen durchsetzen, einschließlich MFA sofern unterstützt, für alle administrativen Zugriffspfade.
- Regelmäßig Incident-Response-Pläne testen und aktualisieren, damit Teams Szenarien mit kompromittierten Netzwerkgeräten erkennen, eindämmen und bewältigen können.
Zusammengenommen tragen diese Maßnahmen dazu bei, den Schadensradius einer Kompromittierung zu begrenzen und die langfristige Widerstandsfähigkeit gegenüber Angriffen auf Administratorebene gegen die Sicherheitsinfrastruktur von Netzwerken zu stärken.
Authentifizierungsschwachstellen schaffen Unternehmensrisiken
Dieser Vorfall verdeutlicht, wie sich Authentifizierungsschwachstellen in cloudintegrierten Verwaltungsfunktionen bei einer Ausnutzung in großem Maßstab schnell zu einem unternehmensweiten Risiko auswachsen können.
Da Netzwerk-Sicherheitsplattformen immer enger mit zentralisierten Identitätsdiensten verknüpft werden, müssen Unternehmen administrative Zugriffspfade als kritische Infrastruktur behandeln und ihre Sicherheitslage kontinuierlich überprüfen.
Die Fortinet-Schwachstelle zeigt, warum Zero-Trust-Ansätze, die Benutzer, Geräte und Zugriffspfade kontinuierlich überprüfen, für die Absicherung moderner Netzwerkumgebungen unverzichtbar werden.





