CVE-2026-24858
ثغرة تجاوز المصادقة في منتجات فورتينت المتعددة باستخدام مسار أو قناة بديلة
- تم النشر
- 27/01/2026
- محدث
- 09/06/2026
- تخصيص CNA
- fortinet
- الأدلة المرصودة
- 27/01/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة تجاوز المصادقة باستخدام مسار أو قناة بديلة [CWE-288] في Fortinet FortiAnalyzer 7.6.0 حتى 7.6.5، وFortiAnalyzer 7.4.0 حتى 7.4.9، وFortiAnalyzer 7.2.0 حتى 7.2.11، وFortiAnalyzer 7.0.0 حتى 7.0.15، وFortiManager 7.6.0 حتى 7.6.5، وFortiManager 7.4.0 حتى 7.4.9، وFortiManager 7.2.0 حتى 7.2.11، وFortiManager 7.0.0 حتى 7.0.15، وFortiNAC-F 7.6.3 حتى 7.6.5، وFortiOS 7.6.0 حتى 7.6.5، وFortiOS 7.4.0 حتى 7.4.10، وFortiOS 7.2.0 حتى 7.2.12، وFortiOS 7.0.0 حتى 7.0.18، وFortiProxy 7.6.0 حتى 7.6.4، وFortiProxy 7.4.0 حتى 7.4.12، وFortiProxy 7.2.0 حتى 7.2.15، وFortiProxy 7.0.0 حتى 7.0.22، وFortiWeb 8.0.0 حتى 8.0.3، وFortiWeb 7.6.0 حتى 7.6.6، وFortiWeb 7.4.0 حتى 7.4.11 قد تسمح لمهاجم يمتلك حساب FortiCloud وجهازًا مسجلًا بتسجيل الدخول إلى أجهزة أخرى مسجلة في حسابات أخرى، إذا كانت مصادقة FortiCloud SSO مفعّلة على تلك الأجهزة.
المصادر
5- cve-2026-24858استغلال
# أداة مساعدة بلغة بايثون لفحص واجهة إدارة فورتينت على الويب بحثًا عن ثغرة CVE-2026-24858 لتجاوز مصادقة SSO، مع إمكانية إرسال حمولات صريحة بإذن المستخدم.
- CVE-2026-24858البحث
# تحليل تفصيلي لثغرة تجاوز المصادقة في Fortinet FortiCloud SSO (CVE-2026-24858) بما في ذلك التحليل الفني، وسيناريوهات الهجوم، وطرق الكشف، وإرشادات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.