Kritische Sicherheitslücken in mehreren Fortinet-Produkten (FortiCloud SSO) - aktiv ausgenutzt - Updates verfügbar

Imported from official source

Announcement

In mehreren Fortinet-Produkten existieren kritische Sicherheitslücken im FortiCloud SSO-Login-Mechanismus. Die Schwachstellen ermöglichen es unauthentifizierten Angreifern, die FortiCloud SSO-Authentifizierung durch manipulierte SAML-Nachrichten zu umgehen und administrativen Zugriff zuerlangen. Die Lücken werden bereits aktiv ausgenutzt. CVE-Nummer(n): CVE-2025-59718, CVE-2025-59719 Durch Ausnutzen der Schwachstellen können Angreifer aus der Ferne und ohne Authentifizierung die FortiCloud SSO-Anmeldung umgehen und vollen administrativen Zugriff auf betroffene Geräte erlangen. Die Schwachstellen werden bereits aktiv ausgenutzt. Sicherheitsforscher von Arctic Wolf und Huntress haben beobachtet, dass Angreifer nach erfolgreicher Kompromittierung Gerätekonfigurationen exportieren. Da Konfigurationsdateien gehashte Anmeldedaten enthalten können, besteht die Gefahr, dass diese offline geknackt werden.Hinweis: Die FortiCloud SSO-Login-Funktion ist in den Werkseinstellungen standardmäßig deaktiviert. Wenn jedoch ein Administrator das Gerät über die GUI bei FortiCare registriert, wird FortiCloud SSO automatisch aktiviert, sofern die Option "Allow administrative login using FortiCloud SS...

Read the original at the source: https://www.cert.at/de/warnungen/2025/12/kritische-sicherheitslucken-in-mehreren-fortinet-produkten-forticloud-sso-aktiv-ausgenutzt-updates-verfugbar

Officially imported this from CERT.at’s own source. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

Provenance

Organization
CERT.at — imported from official source
Official source
https://www.cert.at/cert-at.de.warnings.rss_2.0.xml RSS
Imported
October 03, 2026 20:37
Versions
1 recorded
Identity
https://www.cert.at/de/warnungen/2025/12/kritische-sicherheitslucken-in-mehreren-fortin...

Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.