Fortinet har bekräftat aktiv exploatering av en FortiCloud SSO-zero-day-sårbarhet som påverkar flera Fortinet-enheter. Företaget har infört tillfälliga blockeringar för att begränsa missbruk medan ingenjörer arbetar med en permanent åtgärd.
Sårbarheten gör det möjligt för angripare att kringgå autentiseringskontroller kopplade till FortiCloud Single Sign-On. Detta skapar en allvarlig risk för miljöer som förlitar sig på centraliserad, molnbaserad autentisering för enhetshantering.
Vad zero-day-sårbarheten möjliggör
FortiCloud SSO-zero-day-sårbarheten möjliggör obehörig åtkomst till enheter som är registrerade under samma FortiCloud-konto. Vid exploatering kan angripare autentisera sig mot ytterligare system utan att genomföra korrekta verifieringskontroller.
Denna åtkomst kan göra det möjligt att skapa nya administratörskonton och ändra säkerhetskonfigurationer. När administrativ kontroll väl har uppnåtts kan angripare inaktivera skydd eller etablera beständig åtkomst.
Varför exploateringen är oroande
Sårbarheten är särskilt farlig eftersom den kan missbrukas även på fullt uppdaterade system. Traditionell patchning räcker inte för att eliminera risken så länge den underliggande bristen kvarstår.
Sårbarheter som möjliggör kringgående av autentisering hör till de allvarligaste säkerhetsproblemen. De eliminerar behovet av privilegieeskalering och ger direkt åtkomst till känsliga administrationsgränssnitt.
Fortinets begränsningsåtgärder
För att minska exponeringen har Fortinet tillfälligt blockerat vissa FortiCloud SSO-interaktioner som kopplats till exploateringsförsök. Företaget har även vidtagit åtgärder för att inaktivera konton som misstänks vara involverade i skadlig aktivitet.
Dessa åtgärder är avsedda som kortsiktiga skydd. Fortinet har meddelat att en fullständig patch är under utveckling och kommer att släppas efter att validering och tester har slutförts.
Vem som löper störst risk
Enheter som förlitar sig på FortiCloud SSO för fjärradministration löper störst risk. Funktionen kan aktiveras i samband med enhetsregistrering om den inte uttryckligen inaktiveras, vilket ökar antalet potentiellt påverkade system.
Organisationer som använder Fortinet-produkter för brandväggar, nätverkshantering eller säkerhetsövervakning bör noggrant granska autentiseringsinställningar och åtkomstloggar under denna period.
Rekommenderade skyddsåtgärder
Administratörer rekommenderas att inaktivera FortiCloud SSO om funktionen inte är absolut nödvändig. Att begränsa fjärradministrativ åtkomst och övervaka ovanlig inloggningsaktivitet kan ytterligare minska risken.
Säkerhetsteam bör även se över kontobehörigheter och ta bort oanvända eller onödiga administratörsuppgifter. Dessa steg bidrar till att begränsa konsekvenserna om exploateringsförsök skulle inträffa.
Slutsats
FortiCloud SSO-zero-day-sårbarheten belyser den fortsatta risken som autentiseringskringgående sårbarheter utgör. Även väl underhållna system kan förbli exponerade när brister finns i centraliserade åtkomstmekanismer.
Fortinets tillfälliga blockeringar ger ett kortsiktigt skydd, men organisationer bör förbli försiktiga tills en permanent patch har implementerats. Starka åtkomstkontroller och proaktiv övervakning förblir avgörande försvar mot zero-day-hot.


0 svar till ”FortiCloud SSO-nolldagssårbarhet utnyttjas aktivt”