
# تحليل تفصيلي لثغرة تجاوز المصادقة في Fortinet FortiCloud SSO (CVE-2026-24858) بما في ذلك التحليل الفني، وسيناريوهات الهجوم، وطرق الكشف، وإرشادات التخفيف.
ثغرة تجاوز المصادقة في Fortinet FortiCloud SSO (Authentication Bypass)
إصدار المستند: 2.0 (نسخة كاملة التوثيق بالمصادر)
آخر تحديث: 29 يناير 2026
الغرض من الإعداد: التدقيق الأمني، التوثيق الفني، الاستجابة للحوادث
CVE-2026-24858 هي ثغرة تجاوز مصادقة تم اكتشافها في آلية FortiCloud SSO (الدخول الموحد) ضمن منتجات Fortinet. استغلال هذه الثغرة يسمح للمهاجم عن بُعد بالوصول إلى النظام بصلاحيات إدارية دون الحاجة إلى مصادقة.
[المصدر: NVD - قاعدة بيانات الثغرات الوطنية]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[المصدر: نشرة Fortinet PSIRT الاستشارية FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| البند | المحتوى | المصدر |
|---|---|---|
| معرف CVE | CVE-2026-24858 | NVD |
| نوع الثغرة | تجاوز المصادقة عبر FortiCloud SSO | Fortinet PSIRT |
| تصنيف CWE | CWE-288: تجاوز المصادقة باستخدام مسار أو قناة بديلة | NVD |
| درجة CVSS v3.1 | 9.8 (حرجة) | NVD |
| متجه الهجوم | الشبكة (عن بُعد) | NVD |
| تعقيد الهجوم | منخفض | NVD |
| الصلاحيات المطلوبة | لا شيء (غير مطلوبة) | NVD |
| تفاعل المستخدم | لا شيء (غير مطلوب) | NVD |
| الحالة الحالية | يتم استغلالها بنشاط في الهجمات الفعلية (In-the-Wild) | SecurityWeek, Arctic Wolf |
| المنتجات المتأثرة | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| الأنظمة المكشوفة | أكثر من 1,100,000 (وفقًا لبحث FOFA) | FOFA |
| تاريخ الاكتشاف الأول | أوائل يناير 2026 | SecurityWeek |
| تاريخ إصدار التصحيح | منتصف يناير 2026 | Fortinet PSIRT |
[المصدر: محرك بحث FOFA]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 تحليل تفصيلي لآلية الثغرة
### 2.1 بنية FortiCloud SSO
**[المصدر: مدونة SecPod - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
يعتمد FortiCloud SSO على آلية الدخول الموحد Single Sign-On القائمة على SAML 2.0، والتي تعمل وفق البنية التالية:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[المصدر: مدونة SecPod، تحليل Arctic Wolf]
المشكلة الأساسية في CVE-2026-24858 هي خلل في عملية التحقق من استجابة SAML:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 تفاصيل الثغرات التقنية
**[المصدر: التحليل الفني من SecPod]**
تحدث الثغرة في المجالات الرئيسية الثلاثة التالية:
#### أ. عدم كفاية التحقق من توقيع استجابة SAML```xml
VALID_SIGNATURE
[email protected]
لا يتحقق FortiGate بشكل صحيح من أن المُصدر في استجابة SAML هو فعلاً FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. ثغرات التوقيت وإعادة الاستخدام
غياب أو ضعف آليات الطوابع الزمنية ومنع إعادة الاستخدام في استجابات SAML:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[المصدر: مدونة Arctic Wolf]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| العنصر | التقييم | الوصف |
|---|---|---|
| الصعوبة التقنية | منخفضة | يمكن بناء الاستغلال بسهولة باستخدام مكتبة SAML المتاحة للعموم |
| المعرفة المسبقة المطلوبة | متوسطة | يتطلب فهمًا أساسيًا لبروتوكول SAML |
| صلاحيات الوصول المطلوبة | لا شيء | يمكن الوصول المباشر عبر الإنترنت |
| قابلية الاكتشاف | منخفضة | يصعب تمييزه عن تسجيل الدخول العادي عبر SSO |
| قابلية إعادة الإنتاج | عالية | يعمل بشكل متسق عبر جميع الإصدارات المعرضة للخطر |
[المصدر: تنبيه Fortinet PSIRT FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| الإصدار المعرض للخطر | إصدار التصحيح | الحالة |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 وما بعده | قابل للتصحيح ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 وما بعده | قابل للتصحيح ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 وما بعده | قابل للتصحيح ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 وما بعده | قابل للتصحيح ✅ |
أمر التحقق من الإصدار:```bash get system status
#### FortiProxy
| الإصدارات المتأثرة | إصدار التصحيح | الحالة |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 أو أحدث | قابل للتصحيح ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 أو أحدث | قابل للتصحيح ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 أو أحدث | قابل للتصحيح ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 أو أحدث | قابل للتصحيح ✅ |
#### FortiPAM
| الإصدارات المتأثرة | إصدار التصحيح | الحالة |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 أو أحدث | قابل للتصحيح ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 أو أحدث | قابل للتصحيح ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 أو أحدث | قابل للتصحيح ✅ |
| 1.3.0 | 1.3.1 أو أحدث | قابل للتصحيح ✅ |
#### FortiSwitchManager
| الإصدارات المتأثرة | إصدار التصحيح | الحالة |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 أو أحدث | قابل للتصحيح ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 أو أحدث | قابل للتصحيح ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 أو أحدث | قابل للتصحيح ✅ |
### 3.2 شروط تأثير الثغرة الأمنية
**[المصدر: Fortinet PSIRT]**
تتأثر هذه الثغرة الأمنية عند استيفاء **جميع** الشروط التالية:
1. ✅ تم **تفعيل** FortiCloud SSO
2. ✅ واجهة الإدارة **معرّضة للإنترنت**
3. ✅ استخدام إصدار برنامج ثابت متأثر
**التحقق من تفعيل FortiCloud SSO:**```bash
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약
[المصدر: محرك بحث FOFA، نتائج البحث لشهر يناير 2026]``` FOFA 검색 쿼리: app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"
검색 결과: 1,100,000+ 노출된 시스템
**التوزيع الجغرافي (أعلى 5 دول):**
| الترتيب | الدولة | عدد الأنظمة المكشوفة | النسبة |
|------|------|-----------------|------|
| 1 | الولايات المتحدة | ~320,000 | 29% |
| 2 | الصين | ~180,000 | 16% |
| 3 | ألمانيا | ~110,000 | 10% |
| 4 | اليابان | ~95,000 | 9% |
| 5 | كوريا الجنوبية | ~75,000 | 7% |
**[المصدر: CyberOne اتجاهات الأمان]**
https://www.cyberone.kr/news-trends-detail?id=127513&page=1
---
## 📊 تقييم درجة CVSS ومستوى الخطورة
### 4.1 تفاصيل درجة CVSS v3.1