CVE-2024-55591
Une vulnérabilité de contournement d'authentification utilisant un chemin ou un canal alternatif [CWE-288] affectant FortiOS version 7.0.0 à 7.0.16 et FortiProxy version 7.0.0 à 7.0.19 et 7.2.0 à 7.2.12 permet à un attaquant distant d'obtenir des privilèges super-admin via des requêtes spécialement conçues vers Node.js websocket module.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 14 janv. 2025
- Les agences fédérales américaines doivent la corriger avant le 21 janv. 2025 (BOD 22-01)
- Attaquée 1 jour avant la divulgation publique de la faille
- Confirmée par des capteurs, pas seulement par des signalements
- Utilisée dans des campagnes de rançongiciel
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 29 sept. 2026 22 sept. 2026 8 sept. 2026 17 août 2026 11 août 2026 10 août 2026
Score CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HType de faiblesse (CWE)CWE-288
Éditeursfortinet
Produits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| fortinet | fortiproxy | < 7.0.20 |
| fortinet | fortios | < 7.0.17 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
