CVE-2024-55591

Crítica9.8Publicada el 14 de enero de 2025

Una vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo [CWE-288] que afecta a FortiOS versión 7.0.0 a 7.0.16 y FortiProxy versión 7.0.0 a 7.0.19 y 7.2.0 a 7.2.12 permite a un atacante remoto obtener privilegios de superadministrador mediante solicitudes manipuladas al módulo websocket de Node.js.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 14 ene 2025
  • Las agencias federales de EE. UU. deben corregirla antes del 21 ene 2025 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 29 sept 2026 22 sept 2026 8 sept 2026 17 ago 2026 11 ago 2026 10 ago 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-288
Fabricantesfortinet

Productos afectados

FabricantesProductoVersiones
fortinetfortiproxy< 7.0.20
fortinetfortios< 7.0.17

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE