CVE-2025-24472
Una vulnerabilidad de elusión de autenticación mediante una ruta o canal alternativo [CWE-288] que afecta a FortiOS 7.0.0 a 7.0.16 y FortiProxy 7.2.0 a 7.2.12, 7.0.0 a 7.0.19 puede permitir a un atacante remoto no autenticado con conocimiento previo de los números de serie de los dispositivos upstream y downstream obtener privilegios de super-admin en el dispositivo downstream, si Security Fabric está habilitado, a través de solicitudes proxy CSF manipuladas.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 18 mar 2025
- Las agencias federales de EE. UU. deben corregirla antes del 8 abr 2025 (BOD 22-01)
- Atacada 1 día antes de que la vulnerabilidad se hiciera pública
- Utilizada en campañas de ransomware
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fuente: CISA KEV · 29 sept 2026 8 sept 2026 11 ago 2026 10 ago 2026 10 ago 2026 12 may 2026
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| fortinet | fortiproxy | < 7.0.20 |
| fortinet | fortios | < 7.0.17 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
