Beveiligingsadvies NCSC-2026-0299 [1.00] [M/H] Kwetsbaarheid verholpen in Fortinet FortiManager
Fortinet heeft een kritieke kwetsbaarheid opgelost in FortiManager en FortiManager Cloud. De fout maakt misbruik mogelijk van de FGFM-verbinding, het kanaal waarmee FortiGate-firewalls met FortiManager praten (standaard via TCP-poort 541). Daardoor kan een aanvaller onder bepaalde omstandigheden binnenkomen zonder geldige aanmelding. In specifieke scenario’s kan iemand met een geldig certificaat zich zelfs voordoen als een beheerde FortiGate en zo opdrachten richting FortiManager sturen. De oorzaak zit in gebrekkige toegangscontrole binnen getroffen versies. Het risico: ongeautoriseerde toegang tot beheerde apparaten en in het ergste geval het uitvoeren van code op FortiManager zelf. (cert.govt.nz)
De fout is geregistreerd als CVE-2024-47575 en kreeg een zeer hoge ernstscore (CVSS 9.8). Fortinet bracht op 23 oktober 2024 updates uit, en verschillende nationale CERT’s waarschuwden dat er actief naar misbruik werd gezocht. Updaten is dus geen luxe maar noodzaak. (nvd.nist.gov)
Welke versies zijn geraakt en wat is er gefixt?
- FortiManager: 6.2.0–6.2.12, 6.4.0–6.4.14, 7.0.0–7.0.12, 7.2.0–7.2.7, 7.4.0–7.4.4 en 7.6.0 zijn kwetsbaar. Het lek is gedicht in 6.2.13, 6.4.15, 7.0.13, 7.2.8, 7.4.5 en 7.6.1. (nvd.nist.gov)
- FortiManager Cloud: 6.4.1–6.4.7, 7.0.1–7.0.12/13, 7.2.1–7.2.7 en 7.4.1–7.4.4 zijn kwetsbaar; overstappen op de corresponderende gefixte releases is vereist. (csa.gov.sg)
Hoe de aanval werkt, in het kort
- De aanvaller richt zich op het FGFM-kanaal tussen FortiGate en FortiManager. Door speciaal geconstrueerde verzoeken te sturen, kan hij de controles in de fgfmd-daemon omzeilen. In sommige ketens van misbruik is geen voorafgaande aanmelding nodig; in andere helpt een geldig (door de beheerder vertrouwd) certificaat om zich als “legitiem” apparaat voor te doen. (cert.europa.eu)
Aanbevolen acties voor beheerders
- Update direct naar een gefixte versie (minimaal FortiManager 7.2.8, 7.4.5 of 7.6.1, en de bijbehorende FortiManager Cloud-releases). Prioriteer systemen die vanaf internet bereikbaar zijn. (cert.europa.eu)
- Kun je niet meteen patchen? Verklein het aanvalsoppervlak:
- Weiger onbekende apparaten die zich willen registreren (fgfm-deny-unknown) en sta alleen bekende FortiGate‑IP’s toe via local‑in‑policies. (cert.europa.eu)
- Werk met een eigen CA en dwing exclusief gebruik daarvan af voor FGFM-certificaten (fgfm-cert-exclusive). Let op: dit werkt alleen zolang een aanvaller geen certificaat van diezelfde CA kan bemachtigen. (cert.europa.eu)
- Controleer je logs op verdachte signalen, zoals onverwachte device-registraties of wijzigingen in het devicemanagement. Diverse CERT’s publiceerden IOC’s en voorbeeldlogregels die helpen bij triage. (cert.europa.eu)
Waarom dit ertoe doet
FortiManager is het hart van veel Fortinet-omgevingen. Compromittering op dit punt kan doorwerken naar alle beheerde FortiGate‑firewalls. Onderzoekers zagen dat aanvallers een ongeautoriseerd FortiManager‑exemplaar inzetten om andere, kwetsbare FortiManagers aan te vallen—een sneeuwbaleffect dat snelle patching des te urgenter maakt. (cloud.google.com)
Kortom: update zo snel mogelijk naar een gefixte release en zet waar nodig tijdelijke mitigaties aan. Beperk FGFM tot vertrouwde bronnen, beheer je certificaten strak en houd de logs scherp in de gaten. Dat verkleint de kans op misbruik en verkort de tijd tot detectie aanzienlijk. (cert.europa.eu)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
