← voltar
CVE-2022-40684criticalsob ataqueransomwareCWE-287

CVE-2022-40684

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD18 de out.
1ª PoC13 de out.
metasploit10 de out.
CISA KEV11 de out.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
57 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-11-01

Apply updates per vendor instructions.

Resumo

Falha de bypass de autenticação (CWE-288) na interface administrativa do FortiOS, FortiProxy e FortiSwitchManager que permite a um atacante não autenticado executar operações administrativas via requisições HTTP/HTTPS especialmente forjadas — incluindo criar contas admin e baixar a configuração do dispositivo. Importa porque afeta o plano de gestão de firewalls e proxies em produção, foi explorada em massa antes da divulgação pública e está no catálogo KEV da CISA com prazo de correção vencido desde 01/11/2022.

Detalhamento técnico

A vulnerabilidade é um bypass de autenticação por caminho ou canal alternativo (CWE-288): existe uma via de acesso à interface administrativa (GUI/API sobre HTTP ou HTTPS) que não passa pela verificação normal de sessão/credenciais, permitindo que requisições forjadas sejam tratadas como se originadas de um processo interno confiável. Fortinet não detalhou publicamente o mecanismo exato de exploração no advisory; a informação oficial se limita a 'requisições HTTP ou HTTPS especialmente forjadas' contra a interface administrativa.

O indicador mais concreto fornecido pelo próprio fornecedor é o campo de log 'user=Local_Process_Access' — isso sugere que a requisição maliciosa é processada com um contexto de usuário reservado a processos locais do próprio sistema, e não a um usuário autenticado via login normal, confirmando que o bypass abusa de um caminho interno da stack HTTP administrativa em vez de forçar credenciais.

O atacante controla o conteúdo da requisição HTTP/HTTPS enviada à porta de administração (GUI/API) — não há campo de entrada da aplicação de negócio envolvido, é diretamente contra o serviço administrativo do próprio equipamento. Não é necessário conhecimento de credenciais válidas nem de tokens de sessão.

Como é explorada

Pré-requisito real e decisivo: a interface administrativa HTTP ou HTTPS precisa estar acessível na rede de onde o atacante ataca. Em ambientes onde a gestão está restrita a uma rede interna ou VPN, o ataque não chega ao dispositivo; em ambientes onde a porta administrativa (GUI/API, HTTP ou HTTPS) está exposta à internet — configuração relativamente comum em FortiGate/FortiProxy — a exploração é trivial e não exige autenticação alguma (AV:N/PR:N/UI:N no vetor CVSS confirma isso).

Fortinet confirmou explicitamente exploração ativa antes da divulgação: atacantes usaram a falha para baixar o arquivo de configuração do dispositivo e para criar uma conta administrativa maliciosa nomeada 'fortigate-tech-support' com perfil 'super_admin' no vdom root, obtendo controle administrativo persistente do equipamento. A CVE está no catálogo KEV da CISA desde 11/10/2022, existe módulo Metasploit, template Nuclei e PoC pública, o que tornou a exploração acessível a atacantes de baixa sofisticação pouco depois da divulgação.

O resultado final de uma exploração bem-sucedida é controle administrativo total do dispositivo (super_admin), o que na prática significa comprometimento do firewall/proxy inteiro: leitura de configuração, criação de contas de backdoor, e potencial pivô para a rede protegida por ele.

Versões

Afetadas
FortiOS 7.2.0 até 7.2.1 e 7.0.0 até 7.0.6; FortiProxy 7.2.0 e 7.0.0 até 7.0.6; FortiSwitchManager 7.2.0 e 7.0.0. FortiOS 6.4 e 6.2, e FortiProxy 2.0/1.2/1.1/1.0 não são afetados.
Corrigidas em
FortiOS: 7.2.2 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0), com recomendação específica de 7.0.5 build 8001 ou superior para modelos FG6000F e 7000E/F. FortiProxy: 7.2.1 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0). FortiSwitchManager: 7.2.1 ou superior (linha 7.2); 7.0.1 ou superior (linha 7.0).

Como se proteger

Correção definitiva é atualizar: FortiOS 7.2.0–7.2.1 para 7.2.2 ou superior; FortiOS 7.0.0–7.0.6 para 7.0.7 ou superior (nos modelos FG6000F e 7000E/F, Fortinet recomenda especificamente 7.0.5 build 8001 ou superior); FortiProxy 7.2.0 para 7.2.1 ou superior; FortiProxy 7.0.0–7.0.6 para 7.0.7 ou superior; FortiSwitchManager 7.2.0 para 7.2.1 ou superior; FortiSwitchManager 7.0.0 para 7.0.1 ou superior. Versões 6.4 e 6.2 do FortiOS e 2.0/1.2/1.1/1.0 do FortiProxy não são afetadas segundo o fornecedor.

Se a atualização imediata não for possível, o paliativo recomendado pelo próprio fornecedor é desabilitar o acesso administrativo via HTTP/HTTPS, ou restringir por IP: no FortiOS, criar objeto de endereço/grupo com os IPs de gestão autorizados e aplicar uma local-in-policy na interface de management liberando apenas HTTPS/HTTP desse grupo e negando todo o restante (atenção a interfaces de management reservadas em clusters HA, que exigem configuração de local-in-policy ligeiramente diferente). No FortiProxy (VM em geral, ou appliance 7.0.6), o equivalente é configurar 'trust-ip' na interface dedicada à gestão. Em FortiSwitchManager a única opção documentada é desabilitar a interface administrativa HTTP/HTTPS. O custo desse paliativo é perda de acesso administrativo remoto fora da lista permitida — não é uma correção, é redução de superfície de exposição enquanto a atualização não é aplicada.

O que não funciona como mitigação: apenas trocar senhas de administradores existentes não neutraliza a falha, já que o bypass não depende de credenciais — o atacante nunca precisou de senha válida para atingir a interface administrativa.

Como detectar

O indicador de comprometimento fornecido pelo próprio fornecedor é a entrada de log com o campo 'user=Local_Process_Access' nos logs do dispositivo — presença desse valor sugere que a interface administrativa processou uma requisição fora do fluxo normal de autenticação. Outro sinal direto é a existência de uma conta administrativa não reconhecida, em particular uma chamada 'fortigate-tech-support' com accprofile 'super_admin', criada sem ação de um administrador legítimo — Fortinet documentou esse nome como usado em ataques reais, mas atacantes que adaptaram a técnica depois da divulgação podem ter usado outros nomes de conta.

Como o mecanismo exato da requisição forjada não foi detalhado publicamente pelo fornecedor, não há uma assinatura de payload HTTP oficial e confiável para monitorar em nível de rede; a defesa mais confiável é auditoria de contas administrativas criadas fora de processo controlado e revisão de log com o indicador acima, combinada com verificação de downloads inesperados do arquivo de configuração do sistema.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authentication bypass using an alternate path or channel [CWE-288] in Fortinet FortiOS version 7.2.0 through 7.2.1 and 7.0.0 through 7.0.6, FortiProxy version 7.2.0 and version 7.0.0 through 7.0.6 and FortiSwitchManager version 7.2.0 and 7.0.0 allows an unauthenticated atttacker to perform operations on the administrative interface via specially crafted HTTP or HTTPS requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:U/RC:C
PoCs públicas encontradas57
exploitdbwww.exploit-db.com/exploits/52239não verificadoexploitdbwww.exploit-db.com/exploits/51092não verificadogithubgithub.com/horizon3ai/CVE-2022-40684358githubgithub.com/arsolutioner/fortigate-belsen-leak87githubgithub.com/carlosevieira/CVE-2022-4068487githubgithub.com/Filiplain/Fortinet-PoC-Auth-Bypass16githubgithub.com/kljunowsky/CVE-2022-40684-POC16githubgithub.com/TaroballzChen/CVE-2022-40684-metasploit-scanner14githubgithub.com/hughink/CVE-2022-4068411githubgithub.com/qingsiweisan/CVE-2022-406849githubgithub.com/Chocapikk/CVE-2022-406847githubgithub.com/z-bool/CVE-2022-406845githubgithub.com/secunnix/CVE-2022-406845githubgithub.com/und3sc0n0c1d0/CVE-2022-406844githubgithub.com/xtwip/fortipwn4githubgithub.com/gustavorobertux/gotigate2githubgithub.com/HAWA771/CVE-2022-406842githubgithub.com/jsongmax/Fortinet-CVE-2022-406842githubgithub.com/iveresk/CVE-2022-406841githubgithub.com/XalfiE/Fortigate-Belsen-Leak-Dump-CVE-2022-40684-1githubgithub.com/NeriaBasha/CVE-2022-406841githubgithub.com/belky-me/vamp-forticheck0githubgithub.com/mhd108/CVE-2022-406840githubgithub.com/ClickCyber/cve-2022-406840githubgithub.com/notareaperbutDR34P3r/CVE-2022-40684-Rust0githubgithub.com/dkstar11q/CVE-2022-406840githubgithub.com/Anthony1500/CVE-2022-406840githubgithub.com/Yami0x777/Belsen_Group-et-exploitation-de-la-CVE-2022-406840githubgithub.com/ccordeiro/CVE-2022-406840githubgithub.com/pintukumar-sutradhar/fortigate-cve-2022-40684-tool0githubgithub.com/puckiestyle/CVE-2022-406840githubgithub.com/niklasmato/fortileak-01-2025-Be0vulncheckvulncheck.com/xdb/e7be9b40e314não verificadovulncheckvulncheck.com/xdb/0037fa291764não verificadovulncheckvulncheck.com/xdb/ae0c71764619não verificadovulncheckvulncheck.com/xdb/dc9f6a9f6c27não verificadovulncheckvulncheck.com/xdb/b6787ce31611não verificadovulncheckvulncheck.com/xdb/2e43eee43157não verificadovulncheckvulncheck.com/xdb/9f2799649c05não verificadovulncheckvulncheck.com/xdb/b30548fd63d6não verificadovulncheckvulncheck.com/xdb/687ac29ec096não verificadovulncheckvulncheck.com/xdb/76441680e6b1não verificadovulncheckvulncheck.com/xdb/b1bf53fd758dnão verificadovulncheckvulncheck.com/xdb/db8ccd288f72não verificadovulncheckvulncheck.com/xdb/0f732bdee343não verificadovulncheckvulncheck.com/xdb/a36497ad5dd2não verificadovulncheckvulncheck.com/xdb/2e60dd7133e1não verificadovulncheckvulncheck.com/xdb/94e9ab177128não verificadovulncheckvulncheck.com/xdb/1315787605ecnão verificadovulncheckvulncheck.com/xdb/b079d1d5156dnão verificadovulncheckvulncheck.com/xdb/38b52c3e8812não verificadovulncheckvulncheck.com/xdb/006745572ba2não verificadovulncheckvulncheck.com/xdb/37fe630b4cc1não verificadocve_referencepacketstormsecurity.com/files/171515/Fortinet-7.2.1-Authentication-Bypass.htmlnão verificadocve_referencepacketstormsecurity.com/files/169431/Fortinet-FortiOS-FortiProxy-FortiSwitchManager-Authentication-Bypass.htmlnão verificadovulncheckvulncheck.com/xdb/6a6f9b30827fnão verificadovulncheckvulncheck.com/xdb/a29d24addb6dnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.