剣 KENSAI

CVE-2024-55591: Fortinet FortiGate Authenticatie-omzeiling Zero-Day

januari 2026 7 min leestijd beveiliging

Kort samengevat: Een kritieke authenticatie-omzeilingskwetsbaarheid in Fortinet FortiOS en FortiProxy stelt een niet-geauthenticeerde externe aanvaller in staat super-adminrechten te verkrijgen via geprepareerde Node.js-websocketmodule-verzoeken. CVSS 9.6. Door dreigingsactoren geëxploiteerd sinds november 2024, vóór openbaarmaking.

KenmerkWaarde
CVE IDCVE-2024-55591
CVSS-vectorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-288: Authentication Bypass
Gepubliceerd14 januari 2025
ExploitatieActief — vermeld in CISA KEV

CVSS 9.6 — KRITIEK

Wat is CVE-2024-55591?

CVE-2024-55591 is een authenticatie-omzeilingskwetsbaarheid in het besturingssysteem FortiOS van Fortinet (dat FortiGate-firewalls aandrijft) en de FortiProxy webgateway. De kwetsbaarheid ontstaat door onjuiste authenticatieafhandeling in de op Node.js gebaseerde websocketmodule van de managementinterface.

Een niet-geauthenticeerde aanvaller die de FortiGate-managementinterface kan bereiken, kan een specifiek geformatteerd websocketverzoek prepareren dat authenticatie volledig omzeilt en super-administratortoegang verleent. Met super-admintoegang kunnen aanvallers firewallregels wijzigen, nieuwe beheerdersaccounts aanmaken, VPN-credentials extraheren en doordringen tot beschermde netwerksegmenten.

🚨 Tijdlijn van zero-day-exploitatie

Onderzoekers van Arctic Wolf identificeerden exploitatiecampagnes die begonnen in november 2024 — ongeveer twee maanden voordat Fortinet de kwetsbaarheid publiekelijk bekendmaakte. Tijdens dit venster werden duizenden FortiGate-apparaten gecompromitteerd. Post-exploitatieactiviteit omvatte het aanmaken van lokale beheerdersaccounts met willekeurige namen, wijziging van SSL VPN-instellingen om ongeautoriseerde externe toegang mogelijk te maken, en exfiltratie van firewallconfiguraties.

Getroffen producten

ProductGetroffen versiesGerepareerde versie
FortiOS7.0.0 – 7.0.167.0.17+
FortiOS7.2.0 – 7.2.107.2.11+
FortiProxy7.0.0 – 7.0.197.0.20+
FortiProxy7.2.0 – 7.2.127.2.13+

Technische analyse

De managementinterface van FortiOS stelt een web-UI en API beschikbaar op poort 443 (en soms 8443). De Node.js-websocketmodule die bepaalde realtime managementfuncties afhandelt, bevat een authenticatiecontrole die kan worden omzeild door verzoeken te sturen met een specifieke geprepareerde headercombinatie die de authenticatie-middleware onterecht interpreteert als reeds gevalideerd.

# Proof-of-concept request structure (sanitized)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]

# Successful bypass returns full admin API access
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}

Waargenomen post-exploitatieactiviteit

De incident response-teams van Arctic Wolf en Fortinet documenteerden consistente post-exploitatiepatronen:

Detectie

Controle van FortiGate-logs

# Check for unexpected admin account creation
get system admin | grep -A5 "edit "

# Review recent login events for anomalies
execute log filter category 1
execute log filter field action login
execute log display

# Check for unauthorized VPN portal additions
show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"

Indicatoren van compromittering

Mitigatie

  1. Patch onmiddellijk: upgrade naar FortiOS 7.0.17+, 7.2.11+, of FortiProxy 7.0.20+, 7.2.13+
  2. Schakel HTTP/HTTPS-managementtoegang uit: gebruik config system interface / set allowaccess ping ssh en verwijder https van naar internet gerichte interfaces
  3. Beperk managementtoegang op bron-IP: gebruik trusted host-configuratie om management te beperken tot specifieke beheerders-IP's
  4. Audit beheerdersaccounts: verwijder onverwachte accounts en roteer alle beheerderscredentials
  5. Controleer VPN-configuratie: verifieer dat geen ongeautoriseerde portalen of tunnels zijn toegevoegd
  6. Schakel logging naar SIEM in: zorg dat alle managementgebeurtenissen naar centrale logging worden doorgestuurd

💡 Blootstelling van de managementinterface: Fortinet schat dat ongeveer 150.000 FortiGate-apparaten hun managementinterface aan internet blootstellen. Deze configuratie wordt door Fortinet expliciet afgeraden. Als u de managementtoegang nog niet heeft beperkt, doe dit dan onmiddellijk, ongeacht de patchstatus.

KENSAI-detectiemogelijkheden

Is uw FortiGate-managementinterface blootgesteld?

KENSAI identificeert direct aan internet blootgestelde FortiGate- en FortiProxy-managementinterfaces die kwetsbaar zijn voor CVE-2024-55591. Geen agents, geen credentials nodig.

Scan uw aanvalsoppervlak