CVE-2025-24472
Una vulnerabilità di aggiramento dell'autenticazione tramite percorso o canale alternativo [CWE-288] che interessa FortiOS dalla 7.0.0 alla 7.0.16 e FortiProxy dalla 7.2.0 alla 7.2.12, dalla 7.0.0 alla 7.0.19 potrebbe consentire a un attaccante remoto non autenticato con conoscenza preliminare dei numeri di serie dei dispositivi upstream e downstream di ottenere privilegi di super-admin sul dispositivo downstream, se Security Fabric è abilitato, tramite richieste proxy CSF appositamente create.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 18 mar 2025
- Le agenzie federali statunitensi devono correggerla entro il 8 apr 2025 (direttiva BOD 22-01)
- Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
- Usata in campagne ransomware
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 29 set 2026 8 set 2026 11 ago 2026 10 ago 2026 10 ago 2026 12 mag 2026
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| fortinet | fortiproxy | < 7.0.20 |
| fortinet | fortios | < 7.0.17 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
