Der fgfmd-Dienst des FortiManager prüft eingehende Verbindungen nicht ausreichend auf Authentifizierung. Ein nicht authentifizierter Angreifer aus dem Netz kann sich über den FGFM-Port (TCP 541) mit einem gefälschten Gerät verbinden und beliebige Befehle bzw. Code auf der zentralen Management-Plattform ausführen – als Zero-Day seit Juni 2024 aktiv ausgenutzt.
Advisory als PDF herunterladenDer FortiManager-Dienst fgfmd nimmt FGFM-Verbindungen entgegen, ohne die Gegenstelle sicher zu authentifizieren (CWE-306, fehlende Authentifizierung für eine kritische Funktion). Ein Angreifer kann ein beliebiges FortiGate/FortiManager mit einer gefälschten oder von kompromittierten Geräten entwendeten Seriennummer selbst registrieren und anschließend über speziell gestaltete Anfragen Befehle oder Code auf dem FortiManager ausführen.
| FortiManager-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 7.6 | 7.6.0 | 7.6.1 |
| 7.4 | 7.4.0 – 7.4.4 | 7.4.5 |
| 7.2 | 7.2.0 – 7.2.7 | 7.2.8 |
| 7.0 | 7.0.0 – 7.0.12 | 7.0.13 |
| 6.4 | 6.4.0 – 6.4.14 | 6.4.15 |
| 6.2 | 6.2.0 – 6.2.12 | 6.2.13 |
| FortiManager Cloud | 6.4 · 7.0.1–7.0.12 · 7.2.1–7.2.7 · 7.4.1–7.4.4 | Fix-Release je Zweig; 6.4 auf gefixte Version migrieren |
Betroffen sind FortiManager und FortiManager Cloud über alle 6.2–7.6-Zweige. Ältere FortiAnalyzer-Modelle im FortiManager-Feature-Modus (7.2.0–7.2.7 / 7.0.1–7.0.12 mit fmg-status enable) sind unter bestimmten Bedingungen ebenfalls betroffen. Exakte Build-Ranges gegen das Hersteller-Advisory FG-IR-24-423 des eigenen Zweigs abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff auf die zentrale Firewall-Verwaltung kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Patch vor Entwarnung.
config system global
set fgfm-deny-unknown enable
end7.6.1 · 7.4.5 · 7.2.8 · 7.0.13 · 6.4.15 · 6.2.13). FortiManager-Cloud-Umgebungen mit Fortinet abstimmen bzw. 6.4 auf eine gefixte Version migrieren.45.32.41.202 · 104.238.141.143
158.247.199.37 · 45.32.63.2 · 80.66.196.199
198.199.122.22 · 142.93.177.233
195.85.114.78 · 172.232.167.68FMG-VMTM23017412
FMG-VMTM19008093
FGVMEVWG8YMT3R63/tmp/.tm · /var/tmp/.tmZur Einordnung: IPs und Seriennummern sind eine Momentaufnahme der beobachteten Kampagne und flüchtig – kein Ersatz für die Analyse Ihrer FortiManager-Logs. Auffällig sind vor allem unregistrierte Geräte-Hinzufügungen und Seriennummern-Manipulationen im dvm-Log.
Wichtig: Erfolgreiche Ausnutzung erscheint als reguläre Geräte-Registrierung im Management-Log – ohne Alarm. Ohne kontinuierliche Auswertung der FortiManager-Logs bleibt ein bereits erfolgter Zugriff auf die zentrale Firewall-Verwaltung unsichtbar.
Fortinet PSIRT Advisory FG-IR-24-423 (CVE-2024-47575) · NIST NVD CVE-2024-47575 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 23.10.2024) · Mandiant / Google Threat Intelligence „Investigating FortiManager Zero-Day Exploitation (CVE-2024-47575)". Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Unregistrierte Geräte-Hinzufügungen und Seriennummern-Manipulationen im FortiManager-Log. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.