Ein Angreifer mit einem beliebigen FortiCloud-Konto und einem eigenen registrierten Gerät kann sich an fremden Fortinet-Geräten anmelden, sofern dort die FortiCloud-SSO-Anmeldung aktiviert ist – ohne Rechte auf dem Zielgerät. Die Lücke wurde als Zero-Day aktiv ausgenutzt; Fortinet sperrte zwei missbräuchliche Konten und schaltete FortiCloud-SSO Ende Januar 2026 zeitweise plattformweit ab.
Advisory als PDF herunterladenVerwundbare Fortinet-Versionen prüfen bei der FortiCloud-SSO-Anmeldung nicht ausreichend, ob das anmeldende FortiCloud-Konto auch tatsächlich zum Zielgerät gehört (Authentication Bypass Using an Alternate Path or Channel, CWE-288). Wer irgendein FortiCloud-Konto mit einem selbst registrierten Gerät besitzt, kann sich dadurch an fremden Geräten anmelden, auf denen FortiCloud-SSO eingeschaltet ist – der Cloud-Vertrauenspfad wird zur Umgehung der lokalen Authentifizierung.
| Fortinet-Produkt | Verwundbar | Fixversion |
|---|---|---|
| FortiOS | 7.0.0–7.0.18 · 7.2.0–7.2.12 · 7.4.0–7.4.10 · 7.6.0–7.6.5 | 7.0.19 · 7.2.13 · 7.4.11 · 7.6.6 |
| FortiProxy | 7.0.0–7.0.22 · 7.2.0–7.2.15 · 7.4.0–7.4.12 · 7.6.0–7.6.4 | 7.0.23 · 7.2.16 · 7.4.13 · 7.6.5 |
| FortiManager | 7.0.0–7.0.15 · 7.2.0–7.2.11 · 7.4.0–7.4.9 · 7.6.0–7.6.5 | 7.0.16 · 7.2.12 · 7.4.10 · 7.6.6 |
| FortiAnalyzer | 7.0.0–7.0.15 · 7.2.0–7.2.11 · 7.4.0–7.4.9 · 7.6.0–7.6.5 | 7.0.16 · 7.2.12 · 7.4.10 · 7.6.6 |
| FortiWeb | 7.4.0–7.4.11 · 7.6.0–7.6.6 · 8.0.0–8.0.3 | 7.4.12 · 7.6.7 · 8.0.4 |
| FortiNAC-F | 7.6.3–7.6.5 | 7.6.6 |
| FortiSwitchManager | 7.0.0–7.0.7 · 7.2.0–7.2.8 | 7.0.8 · 7.2.9 |
Angreifbar nur, wenn FortiCloud-SSO-Anmeldung aktiviert ist (kein Werksstandard). Exakte Build-Ranges und Fixversionen des eigenen Zweigs gegen das Hersteller-Advisory FG-IR-26-060 abgleichen; FortiCloud-SSO lässt vorübergehend keine Anmeldung von verwundbaren Versionen mehr zu.
Regulatorischer Hinweis: Ein bestätigter unbefugter administrativer Zugriff kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Betroffenheit klären, patchen, Kompromittierung ausschließen.
config system global
set admin-forticloud-sso-login disable
endFortiOS 7.6.6 · 7.4.11 · 7.2.13 · 7.0.19). Fixversionen je Produkt aus der Tabelle bzw. FG-IR-26-060 übernehmen.audit · backup · itadmin · secadmin · support), SSO-Logins fremder FortiCloud-Konten, neue/geänderte VPN-Zugänge und Konfigurationsänderungen. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Zugriff.cloud-noc@mail.io
cloud-init@mail.ioaudit · backup · itadmin
secadmin · support104.28.244.115 · 104.28.212.11437.1.209.19 · 217.119.139.50Zur Einordnung: Die Angreifer wechselten auf Cloudflare-geschützte Adressen – die IPs sind eine flüchtige Momentaufnahme. Verlässlicher ist die Suche nach fremden FortiCloud-SSO-Anmeldungen und unerwartet angelegten Admin-/VPN-Konten in den Geräte-Logs.
Wichtig: Erfolgreiche Anmeldungen erscheinen als reguläre FortiCloud-SSO-Logins – ohne Alarm. Ohne Auswertung der Admin- und SSO-Logs bleibt ein bereits erfolgter Zugriff, angelegte Admin-Konten und neu eingerichtete VPN-Zugänge unsichtbar.
Fortinet PSIRT Advisory FG-IR-26-060 · Fortinet PSIRT-Blog „Analysis of SSO abuse on FortiOS" · NIST NVD CVE-2026-24858 · CISA Known Exploited Vulnerabilities Catalog (Aufnahme 27.01.2026). Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Fremde FortiCloud-SSO-Anmeldungen und das Anlegen unerwarteter Admin-Konten. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.