Ein nicht authentifizierter Angreifer aus dem Internet kann über gezielte Anfragen an das Node.js-Websocket-Modul die Authentifizierung umgehen und sich Super-Admin-Rechte auf der Appliance verschaffen – bis hin zum Anlegen eigener Administrator-Konten und dem Aufbau von SSL-VPN-Tunneln. Die Ausnutzung ist trivial und läuft nachweislich seit Mitte November 2024.
Advisory als PDF herunterladenDas Node.js-Websocket-Modul des Verwaltungsdienstes prüft die Herkunft eingehender Anfragen unzureichend. Über gezielt gestaltete Anfragen an dieses alternative Kommunikations-Channel (CWE-288) lässt sich die reguläre Authentifizierung vollständig umgehen. In Verbindung mit CSF-Proxy-Anfragen wird die Session so verarbeitet, als bestünde bereits eine gültige Super-Admin-Autorisierung – der Angreifer erhält administrative Kontrolle über jsconsole.
jsconsole autorisiert| Produkt / Zweig | Verwundbar | Fixversion |
|---|---|---|
| FortiOS 7.0 | 7.0.0 – 7.0.16 | 7.0.17 |
| FortiProxy 7.0 | 7.0.0 – 7.0.19 | 7.0.20 |
| FortiProxy 7.2 | 7.2.0 – 7.2.12 | 7.2.13 |
| FortiOS 7.2 · 7.4 · 7.6 | nicht betroffen | — |
| FortiProxy 7.4 · 7.6 | nicht betroffen | — |
Betroffen sind ausschließlich FortiOS 7.0.0 – 7.0.16 sowie FortiProxy 7.0.0 – 7.0.19 und 7.2.0 – 7.2.12 mit erreichbarem Management. FortiOS ab 7.2 sowie FortiProxy 7.4/7.6 sind laut Fortinet nicht angreifbar. Exakte Build-Stände gegen das Hersteller-Advisory FG-IR-24-535 des eigenen Zweigs abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Super-Admin-Zugriff auf die Firewall kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Perimeter schließen vor Patch, Patch vor Entwarnung.
FortiOS 7.0.17 · FortiProxy 7.0.20 · FortiProxy 7.2.13 (oder neuer). Der Fix schließt den Auth-Bypass über das Node.js-Websocket-Modul.ui="jsconsole" und logdesc="Admin login successful" aus unerwarteten Quellen achten sowie auf cfgpath="system.admin" action="Add". Bekannte Angreifer-Kontennamen und Quell-IPs unten abgleichen. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Zugriff.logdesc="Admin login successful" ui="jsconsole"logdesc="Object attribute configured" cfgpath="system.admin" action="Add"Gujhmk, Ed8x4k, G0xgey, watchTowr, fortinet-support45.55.158.47 (häufigste) · 87.249.138.47155.133.4.175 · 37.19.196.65149.22.94.37 · 158.255.215.126Zur Einordnung: Die genutzten Kontennamen und Quell-IPs sind eine Momentaufnahme der beobachteten Kampagne und flüchtig – kein Ersatz für eine vollständige Prüfung aller Administrator-Konten und Audit-Logs. Der Erfolg zeigt sich vor allem an neuen, nicht autorisierten Admin-Konten und jsconsole-Logins seit Mitte November 2024.
Wichtig: Erfolgreiche Angriffe erscheinen als reguläre Admin-Logins über die jsconsole an gültigen Diensten – ohne Alarm. Ohne Prüfung der Konten- und Audit-Logs bleibt ein bereits erfolgter Zugriff unsichtbar, selbst nach dem Patch.
Fortinet PSIRT Advisory FG-IR-24-535 · NIST NVD CVE-2024-55591 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 14.01.2025, Frist 21.01.2025) · Arctic Wolf Labs „Console Chaos“ Threat Report. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die Anlage eines neuen Admin-Kontos und jsconsole-Admin-Logins aus fremden Quellen. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
PROJEKT
Management-Oberflächen sind wiederkehrend betroffen. Ein Test zeigt, welche davon bei Ihnen erreichbar sind, bevor es jemand anderes herausfindet.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.