Fortinet cảnh báo về lỗ hổng vượt qua xác thực trên hệ điều hành FortiOS đã tồn tại 5 năm

08:50 | 03/01/2026

Fortinet đưa ra cảnh báo khách hàng rằng các tác nhân đe dọa vẫn đang tích cực khai thác lỗ hổng nghiêm trọng trên hệ điều hành FortiOS, cho phép chúng vượt qua xác thực hai yếu tố (2FA) khi nhắm mục tiêu vào các tường lửa FortiGate dễ bị tổn thương.

Với mã định danh CVE-2020-12812, lỗ hổng bảo mật này được phát hiện trong FortiGate SSL VPN, cho phép kẻ tấn công đăng nhập vào các tường lửa chưa được vá lỗi mà không cần yêu cầu xác thực 2FA (FortiToken) khi thay đổi chữ hoa/chữ thường của tên người dùng.

“Điều này xảy ra khi mã 2FA được bật trong cài đặt user local và loại xác thực người dùng đó đặt thành phương thức xác thực từ xa (ví dụ: ldap). Vấn đề tồn tại do sự không nhất quán trong việc đối sánh phân biệt chữ hoa chữ thường giữa xác thực cục bộ và xác thực từ xa”, Fortinet giải thích khi vá lỗ hổng này vào tháng 7/2020.

Thời điểm 5 năm về trước, Fortinet đã phát hành các phiên bản FortiOS 6.4.1, 6.2.4 và 6.0.10 để khắc phục lỗ hổng này và khuyến cáo các quản trị viên hệ thống không thể triển khai bản cập nhật bảo mật nên tắt tính năng phân biệt chữ hoa chữ thường trong tên người dùng, nhằm tránh vấn đề vượt qua 2FA.

Cuối tháng 12/2025, công ty cũng đưa cảnh báo khách hàng rằng tin tặc vẫn đang khai thác lỗ hổng CVE-2020-12812 trên thực tế, nhắm mục tiêu vào các tường lửa có bật LDAP.

Tuy nhiên, để khai thác thành công lỗ hổng, các tổ chức mục tiêu phải có các mục người dùng cục bộ trên FortiGate yêu cầu xác thực 2FA và được liên kết với LDAP. Ngoài ra, những người dùng này phải thuộc về một nhóm LDAP, nhóm này cũng phải được cấu hình trên FortiGate.

“Fortinet đã phát hiện việc lạm dụng lỗ hổng bảo mật FG-IR-19-283/CVE-2020-12812 từ tháng 7/2020 trong thực tế dựa trên các cấu hình cụ thể. Một phần nguyên nhân dẫn đến tình trạng này là do cấu hình sai nhóm LDAP thứ hai được sử dụng khi xác thực LDAP cục bộ thất bại. Nếu không cần nhóm LDAP này, nó nên được xóa bỏ. Trong trường hợp không sử dụng bất kỳ nhóm LDAP nào, thì không thể xác thực thông qua LDAP và người dùng sẽ không thể xác thực nếu tên đăng nhập không khớp với một mục nhập cục bộ”, hãng bảo mật cho biết.

Vào tháng 4/2021, Cục Điều tra Liên bang Mỹ (FBI) và Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) cảnh báo rằng các tin tặc được nhà nước hậu thuẫn đang tấn công các máy chủ Fortinet FortiOS, bằng cách sử dụng các công cụ khai thác nhắm vào nhiều lỗ hổng, bao gồm cả việc lợi dụng lỗ hổng CVE-2020-12812 để vượt qua mã 2FA.

Bảy tháng sau, vào tháng 11/2021, CISA đã thêm CVE-2020-12812 vào danh mục các lỗ hổng bảo mật đã biết, gắn nhãn nó là lỗ hổng bị khai thác trong các cuộc tấn công mã độc tống tiền và yêu cầu các cơ quan liên bang phải bảo mật hệ thống của họ trước tháng 5/2022.

Các lỗ hổng bảo mật của Fortinet thường xuyên bị khai thác trong các cuộc tấn công, thường là các lỗ hổng zero-day. Ví dụ, vào tháng 11/2025, hãng này đã cảnh báo về một lỗ hổng zero-day FortiWeb đang bị khai thác tích cực (CVE-2025-58034), một tuần sau khi xác nhận họ đã âm thầm vá một lỗ hổng zero-day FortiWeb thứ hai (CVE-2025-64446) bị lạm dụng trong các cuộc tấn công trên diện rộng.

Để lại bình luận