CVE-2025-24472

Alta8.1Publicada el 11 de febrero de 2025

Una vulnerabilidad de elusión de autenticación mediante una ruta o canal alternativo [CWE-288] que afecta a FortiOS 7.0.0 a 7.0.16 y FortiProxy 7.2.0 a 7.2.12, 7.0.0 a 7.0.19 puede permitir a un atacante remoto no autenticado con conocimiento previo de los números de serie de los dispositivos upstream y downstream obtener privilegios de super-admin en el dispositivo downstream, si Security Fabric está habilitado, a través de solicitudes proxy CSF manipuladas.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 18 mar 2025
  • Las agencias federales de EE. UU. deben corregirla antes del 8 abr 2025 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 29 sept 2026 8 sept 2026 11 ago 2026 10 ago 2026 10 ago 2026 12 may 2026

Puntuación CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-288
Fabricantesfortinet

Productos afectados

FabricantesProductoVersiones
fortinetfortiproxy< 7.0.20
fortinetfortios< 7.0.17

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE