Fortinet bestätigt aktiv ausgenutzte SSO-Schwachstelle CVE-2026-24858

Fortinet zufolge nutzen Angreifer CVE-2026-24858 aktiv aus, um über FortiCloud SSO administrativen Zugriff zu erlangen.

Verfasst von
Ken Underhill
Ken Underhill
Jan 28, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Fortinet bestätigte die aktive Ausnutzung einer Schwachstelle zur Umgehung der Authentifizierung in FortiCloud SSO, die zur Übernahme der Administration betroffener Systeme führen könnte.

Das Problem ermöglicht es unbefugten Angreifern, sich bei Geräten anzumelden, die ihnen nicht gehören, und dabei die vorgesehenen Kontogrenzen zu umgehen.

Diese Schwachstelle „… kann es einem Angreifer mit einem FortiCloud-Konto und einem registrierten Gerät ermöglichen, sich bei anderen Geräten anzumelden, die für andere Konten registriert sind, wenn die FortiCloud-S​​SO-Authentifizierung auf diesen Geräten aktiviert ist“, sagte Fortinet in seiner Sicherheitswarnung.

Die FortiCloud-S​​SO-Schwachstelle von Fortinet

Die als CVE-2026-24858 geführte Schwachstelle betrifft FortiOS, FortiManager, FortiAnalyzer und FortiProxy und weist einen CVSS-Wert von 9,4 auf.

Eine erfolgreiche Ausnutzung der Schwachstelle kann Angreifern weitreichende Einblicke und Kontrolle in Unternehmensumgebungen verschaffen.

Das Problem beruht auf einer fehlerhaften Zugriffskontrolle in der mit FortiCloud Single Sign-On (SSO) verbundenen Komponente der grafischen Benutzeroberfläche. 

FortiCloud SSO ist zwar standardmäßig nicht aktiviert, wird bei der Registrierung von FortiCare über die grafische Benutzeroberfläche jedoch automatisch aktiviert, sofern Administratoren die Option zur Anmeldung an der Administration über FortiCloud SSO nicht ausdrücklich deaktivieren. 

Dadurch können Unternehmen leicht unbeabsichtigt exponiert werden, insbesondere in Umgebungen, in denen die standardmäßigen Einrichtungsabläufe befolgt werden.

FortiCloud SSO soll die Administration vereinfachen, indem sich Benutzer mit ihren FortiCloud-Zugangsdaten bei Fortinet-Geräten authentifizieren können. 

Die Schwachstelle ermöglicht es Angreifern jedoch, die über ein gültiges FortiCloud-Konto verfügen und mindestens ein Gerät registriert haben, sich bei anderen Fortinet-Geräten zu authentifizieren, die unter anderen Kundenkonten registriert sind. 

Dadurch wird die vorgesehene Kontentrennung aufgehoben und ein mandantenübergreifender administrativer Zugriff ermöglicht.

Advertisement

Für die Ausnutzung ist weder ein vorheriger Zugriff auf die Zielumgebung noch der Einsatz fortgeschrittener Techniken erforderlich. 

Da die Schwachstelle direkt auf der Authentifizierungsebene ansetzt, erhalten Angreifer, die die Zugriffskontrollen erfolgreich umgehen, bei der Anmeldung vollständige Administratorrechte. 

Aktive Ausnutzung in freier Wildbahn

Fortinet hat bestätigt, dass die Schwachstelle zum Zeitpunkt der Veröffentlichung aktiv in freier Wildbahn ausgenutzt wird.

Bei beobachteten Angriffen berichtete Fortinet, dass die Angreifer Konfigurationsdateien von Kunden zu Aufklärungszwecken herunterluden und dauerhafte lokale Administratorkonten erstellten. Dadurch blieb der Zugriff auch nach Abhilfemaßnahmen wie Passwortänderungen bestehen. 

Dem Unternehmen zufolge schienen die Hauptziele der Angreifer in der Exfiltration von Konfigurationen und der Ausweitung von Berechtigungen zu liegen.

Fortinet führte die Ausnutzungsaktivitäten auf zwei schädliche FortiCloud-Konten zurück, die am 22. Januar 2026 gesperrt wurden. 

Um weiteren Missbrauch einzudämmen, deaktivierte das Unternehmen FortiCloud SSO am 26. Januar vorübergehend, aktivierte es am folgenden Tag wieder und implementierte cloudseitige Kontrollen, um Authentifizierungsversuche von Geräten mit anfälligen Softwareversionen zu blockieren.

Das Unternehmen stellte außerdem fest, dass die Angreifer ihre Infrastruktur auf durch Cloudflare geschützte IP-Adressen verlagerten, wodurch herkömmliche netzwerkbasierte Erkennungsmethoden erschwert wurden. 

Fortinet hat Indicators of Compromise (IoCs) veröffentlicht, um Unternehmen bei der Bedrohungssuche zu unterstützen, und erklärt, dass die Untersuchungen zu weiteren Produkten, darunter FortiWeb und FortiSwitch Manager, noch laufen. 

So lassen sich Fortinets SSO-Risiken eindämmen

Eine mehrschichtige Reaktion, die Patching, eine Härtung des Zugriffs und kontinuierliche Überwachung kombiniert, ist entscheidend, um das Risiko zu verringern.

  • Alle betroffenen Fortinet-Produkte umgehend patchen und mithilfe von Fortinets Tool für den Upgrade-Pfad bestätigen, dass auf den Systemen korrigierte Versionen ausgeführt werden.
  • FortiCloud SSO deaktivieren, wenn es nicht benötigt wird und die Konfigurationseinstellungen überprüfen, um eine unbeabsichtigte erneute Aktivierung zu verhindern.
  • Den Zugriff auf Management-Schnittstellen beschränken durch eine Begrenzung der Erreichbarkeit auf vertrauenswürdige Netzwerke, Jump-Hosts oder den ausschließlichen Zugriff über VPN.
  • Alle administrativen Konten auf unbefugte Ergänzungen überprüfen, Zugangsdaten austauschen und Zugriffskontrollen nach dem Prinzip der geringsten Privilegien durchsetzen.
  • Fortinet-Protokolle zentralisieren und überwachen auf anomale administrative Aktivitäten, Konfigurationsexporte oder eine Ausweitung von Berechtigungen.
  • Strenge Authentifizierungskontrollen durchsetzen, einschließlich MFA sofern unterstützt, für alle administrativen Zugriffspfade.
  • Regelmäßig Incident-Response-Pläne testen und aktualisieren, damit Teams Szenarien mit kompromittierten Netzwerkgeräten erkennen, eindämmen und bewältigen können.
Advertisement

Zusammengenommen tragen diese Maßnahmen dazu bei, den Schadensradius einer Kompromittierung zu begrenzen und die langfristige Widerstandsfähigkeit gegenüber Angriffen auf Administratorebene gegen die Sicherheitsinfrastruktur von Netzwerken zu stärken.

Authentifizierungsschwachstellen schaffen Unternehmensrisiken

Dieser Vorfall verdeutlicht, wie sich Authentifizierungsschwachstellen in cloudintegrierten Verwaltungsfunktionen bei einer Ausnutzung in großem Maßstab schnell zu einem unternehmensweiten Risiko auswachsen können. 

Da Netzwerk-Sicherheitsplattformen immer enger mit zentralisierten Identitätsdiensten verknüpft werden, müssen Unternehmen administrative Zugriffspfade als kritische Infrastruktur behandeln und ihre Sicherheitslage kontinuierlich überprüfen. 

Die Fortinet-Schwachstelle zeigt, warum Zero-Trust-Ansätze, die Benutzer, Geräte und Zugriffspfade kontinuierlich überprüfen, für die Absicherung moderner Netzwerkumgebungen unverzichtbar werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.