剣 KENSAI
Crítico CVE-2024-55591 Janeiro 2026 · 7 min de leitura

CVE-2024-55591: Bypass de autenticação no Fortinet FortiGate de dia zero

Uma vulnerabilidade crítica de desvio de autenticação no Fortinet FortiOS e FortiProxy permite que um invasor remoto não autenticado obtenha privilégios de superadministrador por meio de solicitações especialmente criadas ao módulo WebSocket do Node.js. CVSS 9.6. Explorado por agentes de ameaças desde novembro de 2024 antes da divulgação.


9.6
CRÍTICO
AtributoValor
ID do CVECVE-2024-55591
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-288: bypass de autenticação
Publicado14 de janeiro de 2025
ExploraçãoAtivo – CISA KEV listado

O que é CVE-2024-55591?

CVE-2024-55591 é uma vulnerabilidade de desvio de autenticação no sistema operacional FortiOS da Fortinet (que alimenta os firewalls FortiGate) e no gateway da web FortiProxy. A vulnerabilidade surge do tratamento inadequado de autenticação no módulo websocket baseado em Node.js da interface de gerenciamento.

Um invasor não autenticado que consegue acessar a interface de gerenciamento do FortiGate pode criar uma solicitação de websocket especialmente formatada que ignora totalmente a autenticação, concedendo-lhe acesso de superadministrador. Com acesso de superadministrador, os invasores podem modificar regras de firewall, criar novas contas de administrador, extrair credenciais de VPN e entrar em segmentos de rede protegidos.

🚨 Cronograma de exploração de dia zero

Pesquisadores do Arctic Wolf identificaram campanhas de exploração iniciadas em Novembro de 2024 – aproximadamente dois meses antes da Fortinet divulgar publicamente a vulnerabilidade. Durante esta janela, milhares de dispositivos FortiGate foram comprometidos. A atividade pós-exploração incluiu a criação de contas de administrador local com nomes aleatórios, modificação das configurações de VPN SSL para permitir acesso remoto não autorizado e exfiltração de configurações de firewall.

Produtos afetados

ProdutoVersões afetadasVersão corrigida
FortiOS7.0.0 – 7.0.167.0.17+
FortiOS7.2.0 – 7.2.107.2.11+
FortiProxy7.0.0 – 7.0.197.0.20+
FortiProxy7.2.0 – 7.2.127.2.13+

Análise Técnica

A interface de gerenciamento FortiOS expõe uma UI web e API na porta 443 (e às vezes 8443). O módulo websocket Node.js que lida com certas funções de gerenciamento em tempo real contém uma verificação de autenticação que pode ser ignorada enviando solicitações com uma combinação de cabeçalho específica que o middleware de autenticação interpreta incorretamente como já validada.

# Proof-of-concept request structure (sanitized)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]

# Successful bypass returns full admin API access
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}

Atividade pós-exploração observada

As equipes de resposta a incidentes da Arctic Wolf e da Fortinet documentaram padrões pós-exploração consistentes:

Detecção

Revisão de registro do FortiGate

# Check for unexpected admin account creation
get system admin | grep -A5 "edit "

# Review recent login events for anomalies
execute log filter category 1
execute log filter field action login
execute log display

# Check for unauthorized VPN portal additions
show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"

Indicadores de compromisso

Mitigação

  1. Corrija imediatamente: Atualize para FortiOS 7.0.17+, 7.2.11+ ou FortiProxy 7.0.20+, 7.2.13+
  2. Desative o acesso de gerenciamento HTTP/HTTPS: Usar config system interface / set allowaccess ping ssh e remova https de interfaces voltadas para a Internet
  3. Restrinja o acesso de gerenciamento por IP de origem: Use a configuração de host confiável para limitar o gerenciamento a IPs de administrador específicos
  4. Auditoria de contas de administrador: Remova todas as contas inesperadas e rotacione todas as credenciais de administrador
  5. Revise a configuração da VPN: Verifique se nenhum portal ou túnel não autorizado foi adicionado
  6. Habilite o registro no SIEM: Garanta que todos os eventos de gerenciamento sejam encaminhados para registro centralizado

💡 Exposição da interface de gerenciamento: A Fortinet estima que aproximadamente 150,000 dispositivos FortiGate têm sua interface de gerenciamento exposta à Internet. Esta configuração não é explicitamente recomendada pela Fortinet. Se você ainda não restringiu o acesso de gerenciamento, faça-o imediatamente, independentemente do status do patch.

Capacidade de detecção KENSAI

A sua interface de gerenciamento FortiGate está exposta?

KENSAI identifica instantaneamente interfaces de gerenciamento FortiGate e FortiProxy voltadas para a Internet vulneráveis ​​a CVE-2024-55591. Sem agentes, sem necessidade de credenciais.

Analise sua superfície de ataque →

Artigos relacionados

Alertas falsos do VS Code abusam do GitHub; polícia neerlandesa é invadida via Parlamento da UE vereenvoudigt AI-wet, stopt CSAM-scanning, NIS2-kloven, DORA-bankre Exploração em massa do React2Shell no Next.js compromete 766 hosts; Drift Protocol p