Ein nicht authentifizierter Angreifer aus dem Netz kann über speziell gestaltete HTTP- oder HTTPS-Anfragen die Authentifizierung der administrativen Verwaltungsschnittstelle umgehen und Verwaltungsoperationen mit vollen Rechten ausführen – etwa Admin-Konten anlegen, SSH-Schlüssel hinterlegen oder Konfigurationen ändern. Betroffen sind FortiOS, FortiProxy und der FortiSwitchManager. Die Schwachstelle wird seit Oktober 2022 aktiv ausgenutzt, ein öffentlicher Proof-of-Concept ist verfügbar.
Advisory als PDF herunterladenIn den betroffenen Versionen lässt sich die Authentifizierung der administrativen Verwaltungsschnittstelle über einen alternativen Pfad umgehen: Speziell gestaltete HTTP-/HTTPS-Anfragen – etwa mit gesetztem Forwarded-Header und dem internen Client Node.js als User-Agent – werden vom Gerät als vertrauenswürdige interne Anfragen behandelt. Ein nicht authentifizierter Angreifer kann dadurch privilegierte Verwaltungs-API-Aufrufe ausführen, ohne gültige Zugangsdaten zu besitzen.
| Produkt / Version | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 7.2.x | 7.2.0 – 7.2.1 | 7.2.2 |
| FortiOS 7.0.x | 7.0.0 – 7.0.6 | 7.0.7 |
| FortiProxy 7.2.x | 7.2.0 | 7.2.1 |
| FortiProxy 7.0.x | 7.0.0 – 7.0.6 | 7.0.7 |
| FortiSwitchManager 7.2.x | 7.2.0 | 7.2.1 |
| FortiSwitchManager 7.0.x | 7.0.0 | 7.0.1 |
Ältere Zweige (FortiOS 6.4 und 6.2, FortiProxy 2.0 / 1.x) sind laut Fortinet nicht betroffen. Für FG6000F- sowie 7000E/F-Modelle nennt Fortinet FortiOS 7.0.5 B8001 oder neuer als korrigierten Stand. Maßgeblich ist die Erreichbarkeit der administrativen HTTP-/HTTPS-Schnittstelle über nicht vertrauenswürdige Netze.
Regulatorischer Hinweis: Firewalls und Proxies sind zentrale Sicherheitskomponenten – ein bestätigter unbefugter administrativer Zugriff oder ein daraus folgender Datenabfluss kann eine meldepflichtige Verletzung darstellen: DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Verwaltungsschnittstelle abschotten, patchen, Konfiguration und Konten auf Manipulation prüfen.
local-in policy / Trusted-Hosts strikt auf autorisierte IP-Adressen begrenzen. Von Fortinet als Behelfsmaßnahme benannt.7.0.7 bzw. 7.2.2, FortiProxy 7.0.7 bzw. 7.2.1, FortiSwitchManager 7.0.1 bzw. 7.2.1 oder neuer.user=Local_Process_Access im Logfortigate-tech-supportZur Einordnung: Der Log-Eintrag user=Local_Process_Access in Verbindung mit Verwaltungsaktionen und das Konto fortigate-tech-support sind die von Fortinet genannten konkreten Kompromittierungshinweise. Da die Ausnutzung über reguläre HTTP-/HTTPS-Anfragen erfolgt, ist ohne detaillierte Zugriffs-Logs eine saubere Auswertung der Verwaltungs- und Authentifizierungsereignisse der zuverlässigste Indikator.
Wichtig: Der Kern des Risikos ist die Persistenz: Hat ein Angreifer die Verwaltung einmal übernommen und ein Admin-Konto, einen SSH-Schlüssel oder eine Policy hinterlegt, bleibt der Zugang auch nach dem Patch bestehen. Deshalb ist die Prüfung der Konfiguration auf Manipulation ebenso wichtig wie das Update.
Fortinet PSIRT Advisory FG-IR-22-377 · NVD (CVSS 3.1: 9,8 / AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, CWE-287; Fortinet-eigene Bewertung 9,6 / CWE-288) · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 11.10.2022, Frist 01.11.2022) · Horizon3.ai Attack Research (öffentlicher PoC, 13.10.2022). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Unauthentifizierte Verwaltungsanfragen an die Fortinet-Admin-Schnittstelle und das Auftauchen fremder Admin-Konten oder Log-Einträge mit Local_Process_Access. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.