Pesquisas de detecção indicam exploração ativa de duas vulnerabilidades críticas de bypass de autenticação em appliances Fortinet quando o FortiCloud SSO está habilitado. A exploração permite logins SSO não autenticados e acesso administrativo remoto.
Descoberta e escopo / O que mudou agora
Fortinet publicou um PSIRT em 9 de dezembro de 2025 descrevendo CVE-2025-59718 e CVE-2025-59719; alertas públicos posteriores — incluindo a análise da Arctic Wolf — registraram intrusões reais em dispositivos expostos. A campanha identificada realiza autenticações SSO forjadas por meio de mensagens SAML maliciosas, concedendo controle de contas administrativas padrão, como “admin”.
Vetor e exploração / Mitigações
O vetor depende do FortiCloud SSO estar ativado. Embora esse login SSO venha desativado por padrão, ele pode ser ativado automaticamente durante o registro do equipamento via interface FortiCare GUI se a opção “Allow administrative login using FortiCloud SSO” não for desmarcada — uma configuração que tem sido encontrada em dispositivos expostos à Internet.
Arctic Wolf correlacionou logins SSO e downloads de configuração originados por um conjunto limitado de IPs (por exemplo, 199.247.7[.]82, 45.32.153[.]218, 38.54.88[.]203) e documentou sinais de exportação de configs via GUI após o acesso. Se registros semelhantes aparecerem, recomenda-se ação imediata:
- Desabilitar FortiCloud SSO até aplicar correções: em GUI, vá a System > Settings e desative “Allow administrative login using FortiCloud SSO”.
- CLI temporário indicado na divulgação:
config system global set admin-forticloud-sso-login disable end
- Isolar interfaces de gerenciamento: permitir acesso apenas de redes internas/trusted e bloquear acessos de Internet pública.
- Resetar todas as credenciais administrativas se houver logs suspeitos; exports de configuração podem incluir hashes que são vulneráveis a ataques offline.
- Aplicar as versões corrigidas divulgadas por Fortinet o quanto antes.
Impacto e alcance / Setores afetados
As falhas afetam múltiplas linhas de produto quando o FortiCloud SSO está ativo: FortiOS, FortiWeb, FortiProxy e FortiSwitchManager (listagens completas de versões afetadas e fixes foram publicadas por Fortinet). Entre os trechos citados estão FortiOS 7.6.0–7.6.3 (corrigido em 7.6.4+), 7.4.0–7.4.8 (corrigido em 7.4.9+), 7.2.0–7.2.11 (corrigido em 7.2.12+) e 7.0.0–7.0.17 (corrigido em 7.0.18+). Também há fixes para FortiProxy, FortiSwitchManager e FortiWeb em versões específicas.
O impacto operacional é alto: acesso administrativo remoto permite exfiltração de configurações, possível movimentação lateral e permanência. Organizações que usam Fortinet expostas diretamente à Internet e que aceitaram o registro por FortiCare sem revisar a configuração estão em risco imediato.
Limites das informações / O que falta saber
As divulgações públicas citam detecções e IOCs, mas não há, até o momento da reportagem, uma contagem consolidada de dispositivos comprometidos nem atribuição clara a um ator específico além dos provedores de hospedagem observados nos IPs. Também faltam detalhes sobre se as explorações precederam a disponibilização dos patches ou ocorreram apenas após divulgação pública.
Repercussão / Próximos passos
Recomenda-se que times de segurança priorizem: inventário de appliances Fortinet expostos, verificação da configuração FortiCloud SSO, aplicação imediata dos patches listados por Fortinet e monitoramento por EDR/MDR para sinais de acesso administrativo indevido. Fornecedores de serviços gerenciados e clientes devem verificar logs de login e downloads de configuração em datas próximas às intrusões reportadas.
Não há menção direta a incidentes envolvendo organizações no Brasil na divulgação consultada. Em termos de privacidade, se houver exportação de configurações contendo dados pessoais, as organizações afetadas devem avaliar obrigações sob a LGPD e notificar autoridades e titulares conforme aplicável.
Indicadores e referências
IOC reportados incluem IPs observados por Arctic Wolf; a divulgação oficial da Fortinet contém a lista de versões afetadas e os links para os fixes. Organizações devem consultar o PSIRT da Fortinet e boletins do provedor de resposta gerenciada para obter listas completas de versões e atualizações.
Resumo de ação
- Desabilitar FortiCloud SSO imediatamente se estiver habilitado.
- Aplicar versões corrigidas publicadas por Fortinet conforme a matriz de produto e versão.
- Resetar credenciais administrativas e restringir acesso às interfaces de gerenciamento.
- Monitorar e investigar logs de login e exportação de configs.
Fontes: PSIRT Fortinet; Arctic Wolf; Cyber Security News.