Ein nicht authentifizierter Angreifer aus dem Internet kann über den SSL-VPN-Dienst (sslvpnd) von FortiOS mit speziell präparierten HTTP-Anfragen einen Speicherfehler auslösen und darüber beliebigen Code ausführen – ohne gültige Anmeldedaten. Betroffen ist jedes Gerät mit aktiviertem, erreichbarem SSL-VPN; öffentliche Exploits kursieren, und die Schwachstelle wird nachweislich ausgenutzt – auch in Ransomware-Kampagnen.
Advisory als PDF herunterladenDer SSL-VPN-Web-Daemon sslvpnd verarbeitet speziell präparierte HTTP-Anfragen fehlerhaft und schreibt dabei über die Grenzen eines vorgesehenen Speicherbereichs hinaus (Out-of-bounds Write, CWE-787). Öffentliche Analysen führen den Fehler auf die Verarbeitung von HTTP-Anfragen mit chunked-Transfer-Encoding zurück. Ein nicht authentifizierter Angreifer kann diesen Speicherfehler kontrolliert auslösen und so beliebigen Code auf dem Gerät ausführen – noch vor jeder Anmeldung.
chunked-Encoding) an sslvpnd| Produkt / Zweig | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 7.4 | 7.4.0 – 7.4.2 | 7.4.3 |
| FortiOS 7.2 | 7.2.0 – 7.2.6 | 7.2.7 |
| FortiOS 7.0 | 7.0.0 – 7.0.13 | 7.0.14 |
| FortiOS 6.4 | 6.4.0 – 6.4.14 | 6.4.15 |
| FortiOS 6.2 | 6.2.0 – 6.2.15 | 6.2.16 |
| FortiOS 6.0 | 6.0.0 – 6.0.17 | 6.0.18 |
| FortiProxy 7.4 | 7.4.0 – 7.4.2 | 7.4.3 |
| FortiProxy 7.2 | 7.2.0 – 7.2.8 | 7.2.9 |
| FortiProxy 7.0 | 7.0.0 – 7.0.14 | 7.0.15 |
| FortiProxy 2.0 | 2.0.0 – 2.0.13 | 2.0.14 |
| FortiProxy 1.2 · 1.1 · 1.0 | alle Versionen | auf gepatchten Zweig migrieren |
Praktisch angreifbar sind nur Geräte mit aktiviertem und erreichbarem SSL-VPN. FortiProxy 1.0 bis 1.2 erhalten keinen Fix im eigenen Zweig – hier ist eine Migration auf einen gepatchten Release nötig. Exakte Build-Ranges gegen das Advisory FG-IR-24-015 abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff bzw. eine Codeausführung auf der Firewall kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – SSL-VPN abschalten oder abschotten vor Patch, Patch vor Entwarnung.
web-mode ist laut Fortinet kein gültiger Workaround. Wo SSL-VPN unverzichtbar ist, den Zugang auf vertrauenswürdige Quellen / dedizierte Interfaces einschränken:config vpn ssl settings
set status disable
endFortiOS 7.4.3 · 7.2.7 · 7.0.14 · 6.4.15 · 6.2.16 · 6.0.18 oder höher; FortiProxy 7.4.3 · 7.2.9 · 7.0.15 · 2.0.14). FortiProxy 1.0 bis 1.2 auf einen gepatchten Release migrieren./remote/*) mit auffälligem chunked-Transfer-Encoding oder abgeschnittenen Anfragensslvpnd · Crash-Logs am SSL-VPN-DaemonZur Einordnung: Fortinet und CISA nennen keine belastbare, geräteübergreifende Signaturliste. Die genannten Marker sind Anhaltspunkte aus öffentlicher Analyse und der beobachteten Ausnutzung – kein Ersatz für die forensische Prüfung Ihrer SSL-VPN-, System- und Crash-Logs. Erfahrene Angreifer entfernen Spuren.
Wichtig: Eine erfolgreiche Ausnutzung ermöglicht Codeausführung auf der Firewall selbst. Ein reiner Patch entfernt bereits untergeschobene Konten, Konfigurationsänderungen oder Persistenz nicht – ohne forensische Prüfung bleibt eine erfolgte Kompromittierung unsichtbar. Die Schwachstelle wird nachweislich auch in Ransomware-Kampagnen genutzt.
Fortinet PSIRT Advisory FG-IR-24-015 (CVE-2024-21762) · NVD (nvd.nist.gov, CVSS 3.1 Basiswert 9,8, CWE-787) · CISA Known Exploited Vulnerabilities Catalog (Aufnahme 09.02.2024, Frist 16.02.2024, Ransomware-Nutzung bekannt). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Anomalien am SSL-VPN-Dienst – Abstürze von sslvpnd, präparierte HTTP-Anfragen und neue Administratorkonten. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
STRUKTURELL
Solange der Dienst aus dem Internet erreichbar ist, bleibt er Ziel. Mittelfristig kann ein ZTNA-Ansatz diese Exposition verringern. Kurzfristig zählt der Patch.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.