Hack Alerta

Falhas SSO em FortiGate (CVE-2025-59718/59719) são exploradas ativamente

Exploração ativa de CVE-2025-59718 e CVE-2025-59719 permite logins SSO não autenticados em appliances Fortinet com FortiCloud SSO habilitado. Atacantes teriam acessado contas administrativas e exportado configurações; Fortinet liberou patches e a recomendação é desabilitar o SSO e atualizar imediatamente.

Introdução

Pesquisas de detecção indicam exploração ativa de duas vulnerabilidades críticas de bypass de autenticação em appliances Fortinet quando o FortiCloud SSO está habilitado. A exploração permite logins SSO não autenticados e acesso administrativo remoto.

Descoberta e escopo / O que mudou agora

Fortinet publicou um PSIRT em 9 de dezembro de 2025 descrevendo CVE-2025-59718 e CVE-2025-59719; alertas públicos posteriores — incluindo a análise da Arctic Wolf — registraram intrusões reais em dispositivos expostos. A campanha identificada realiza autenticações SSO forjadas por meio de mensagens SAML maliciosas, concedendo controle de contas administrativas padrão, como “admin”.

Vetor e exploração / Mitigações

O vetor depende do FortiCloud SSO estar ativado. Embora esse login SSO venha desativado por padrão, ele pode ser ativado automaticamente durante o registro do equipamento via interface FortiCare GUI se a opção “Allow administrative login using FortiCloud SSO” não for desmarcada — uma configuração que tem sido encontrada em dispositivos expostos à Internet.

Arctic Wolf correlacionou logins SSO e downloads de configuração originados por um conjunto limitado de IPs (por exemplo, 199.247.7[.]82, 45.32.153[.]218, 38.54.88[.]203) e documentou sinais de exportação de configs via GUI após o acesso. Se registros semelhantes aparecerem, recomenda-se ação imediata:

  • Desabilitar FortiCloud SSO até aplicar correções: em GUI, vá a System > Settings e desative “Allow administrative login using FortiCloud SSO”.
  • CLI temporário indicado na divulgação:
    config system global
    set admin-forticloud-sso-login disable
    end
  • Isolar interfaces de gerenciamento: permitir acesso apenas de redes internas/trusted e bloquear acessos de Internet pública.
  • Resetar todas as credenciais administrativas se houver logs suspeitos; exports de configuração podem incluir hashes que são vulneráveis a ataques offline.
  • Aplicar as versões corrigidas divulgadas por Fortinet o quanto antes.

Impacto e alcance / Setores afetados

As falhas afetam múltiplas linhas de produto quando o FortiCloud SSO está ativo: FortiOS, FortiWeb, FortiProxy e FortiSwitchManager (listagens completas de versões afetadas e fixes foram publicadas por Fortinet). Entre os trechos citados estão FortiOS 7.6.0–7.6.3 (corrigido em 7.6.4+), 7.4.0–7.4.8 (corrigido em 7.4.9+), 7.2.0–7.2.11 (corrigido em 7.2.12+) e 7.0.0–7.0.17 (corrigido em 7.0.18+). Também há fixes para FortiProxy, FortiSwitchManager e FortiWeb em versões específicas.

O impacto operacional é alto: acesso administrativo remoto permite exfiltração de configurações, possível movimentação lateral e permanência. Organizações que usam Fortinet expostas diretamente à Internet e que aceitaram o registro por FortiCare sem revisar a configuração estão em risco imediato.

Limites das informações / O que falta saber

As divulgações públicas citam detecções e IOCs, mas não há, até o momento da reportagem, uma contagem consolidada de dispositivos comprometidos nem atribuição clara a um ator específico além dos provedores de hospedagem observados nos IPs. Também faltam detalhes sobre se as explorações precederam a disponibilização dos patches ou ocorreram apenas após divulgação pública.

Repercussão / Próximos passos

Recomenda-se que times de segurança priorizem: inventário de appliances Fortinet expostos, verificação da configuração FortiCloud SSO, aplicação imediata dos patches listados por Fortinet e monitoramento por EDR/MDR para sinais de acesso administrativo indevido. Fornecedores de serviços gerenciados e clientes devem verificar logs de login e downloads de configuração em datas próximas às intrusões reportadas.

Não há menção direta a incidentes envolvendo organizações no Brasil na divulgação consultada. Em termos de privacidade, se houver exportação de configurações contendo dados pessoais, as organizações afetadas devem avaliar obrigações sob a LGPD e notificar autoridades e titulares conforme aplicável.

Indicadores e referências

IOC reportados incluem IPs observados por Arctic Wolf; a divulgação oficial da Fortinet contém a lista de versões afetadas e os links para os fixes. Organizações devem consultar o PSIRT da Fortinet e boletins do provedor de resposta gerenciada para obter listas completas de versões e atualizações.

Resumo de ação

  • Desabilitar FortiCloud SSO imediatamente se estiver habilitado.
  • Aplicar versões corrigidas publicadas por Fortinet conforme a matriz de produto e versão.
  • Resetar credenciais administrativas e restringir acesso às interfaces de gerenciamento.
  • Monitorar e investigar logs de login e exportação de configs.
Fontes: PSIRT Fortinet; Arctic Wolf; Cyber Security News.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.