Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24858 — Detaillierte Analyse der Fortinet FortiCloud SSO-Authentifizierungsumgehung (CVE-2026-24858) einschließlich technischer Aufschlüsselung, Angriffsszenarien, Erkennungsmethoden und Anleitung zur Risikominderung. | Kitploit
Tools/GitHubGitHub/m0d0ri205/cve-2026-24858
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsBedrohungsanalyseAuthentifizierungIncident Response
GitHubm0d0ri205/cve-2026-24858

CVE-2026-24858

Detaillierte Analyse der Fortinet FortiCloud SSO-Authentifizierungsumgehung (CVE-2026-24858) einschließlich technischer Aufschlüsselung, Angriffsszenarien, Erkennungsmethoden und Anleitung zur Risikominderung.

Repository anzeigen
13vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-24858 Schwachstellenanalyse-Bericht (Vollversion mit Quellenangaben)

Fortinet FortiCloud SSO-Authentifizierungs-Bypass-Schwachstelle (Authentication Bypass)

Dokumentversion: 2.0 (Vollversion mit vollständigen Quellenangaben)
Letzte Aktualisierung: 29. Januar 2026
Zweck: Sicherheitsaudit, technische Dokumentation, Incident Response


📋 Inhaltsverzeichnis

  1. Überblick und Basisinformationen
  2. Detaillierte Analyse des Schwachstellenmechanismus
  3. Betroffene Produkte und Versionen
  4. CVSS-Score und Schweregradbewertung
  5. Reale Angriffsszenarien und Kampagnen
  6. Erkennungs- und Forensik-Indikatoren (IOCs)
  7. Sofortmaßnahmen
  8. Empfehlungen zur Sicherheitshärtung
  9. Referenzen und Quellen

📋 Überblick und Basisinformationen

1.1 Zusammenfassung der Schwachstelle

CVE-2026-24858 ist eine Authentifizierungs-Bypass-Schwachstelle, die im FortiCloud SSO (Single Sign-On)-Authentifizierungsmechanismus der Fortinet-Produktfamilie entdeckt wurde. Durch die Ausnutzung dieser Schwachstelle kann ein entfernter Angreifer ohne Authentifizierung mit Administratorrechten auf das System zugreifen.

[Quelle: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858

[Quelle: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060

1.2 Basisinformations-Tabelle

ElementInhaltQuelle
CVE IDCVE-2026-24858NVD
SchwachstellentypAuthentication Bypass via FortiCloud SSOFortinet PSIRT
CWE-KlassifizierungCWE-288: Authentication Bypass Using an Alternate Path or ChannelNVD
CVSS v3.1-Score9.8 (Critical)NVD
AngriffsvektorNetwork (Remote)NVD
AngriffskomplexitätLow (Niedrig)NVD
Erforderliche BerechtigungenNone (Nicht erforderlich)NVD
BenutzerinteraktionNone (Nicht erforderlich)NVD
Aktueller StatusWird aktiv in realen Angriffen ausgenutzt (In-the-Wild)SecurityWeek, Arctic Wolf
Betroffene ProdukteFortiOS, FortiProxy, FortiPAM, FortiSwitchManagerFortinet PSIRT
Exponierte Systeme1.100.000+ (basierend auf FOFA-Suche)FOFA
ErstentdeckungsdatumAnfang Januar 2026SecurityWeek
Patch-VeröffentlichungsdatumMitte Januar 2026Fortinet PSIRT

[Quelle: FOFA-Suchmaschine]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D

1.3 Zeitplan```

[2026년 1월 초]

  • 야생에서 취약점 악용 최초 확인 [출처: Arctic Wolf Threat Intelligence]

[2026년 1월 10일경]

  • 보안 연구자들이 취약점 분석 시작 [출처: GitHub Security Advisories]

[2026년 1월 15일경]

  • Fortinet, 공식 보안 권고 발표 (FG-IR-26-060) [출처: Fortinet PSIRT]

[2026년 1월 중순]

  • 패치 버전 릴리스 [출처: Fortinet PSIRT]

[2026년 1월 말]

  • 대규모 공격 캠페인 확인 [출처: SOC Prime, Arctic Wolf]
---

## 🔍 Detaillierte Analyse des Schwachstellenmechanismus

### 2.1 FortiCloud-SSO-Architektur

**[Quelle: SecPod Blog – „From SSO to SOS"]**  
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/

FortiCloud-SSO ist ein auf SAML 2.0 basierender Single-Sign-On-Mechanismus, der wie folgt aufgebaut ist:```
[정상 인증 흐름]

1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용

2.2 Schwachstellen-Mechanismus

[Quelle: SecPod Blog, Arctic Wolf Analysis]

Das Kernproblem von CVE-2026-24858 ist ein Fehler im SAML-Antwort-Validierungsprozess:``` [취약점 악용 흐름]

  1. 공격자 → 조작된 SAML 응답 생성

    • 서명 검증을 우회하는 특수 구조 사용
    • 또는 서명 검증 단계 자체를 건너뛰는 경로 활용
  2. 공격자 → FortiGate로 직접 SAML 응답 전송

    • FortiCloud를 거치지 않고 직접 전송
    • 또는 중간자 공격으로 정상 응답 변조
  3. FortiGate → 검증 실패

    • SAML 서명 검증 로직 우회
    • 발행자(Issuer) 검증 미흡
    • 타임스탬프 검증 부재
  4. FortiGate → 관리자 세션 생성

    • 공격자가 지정한 사용자 ID로 세션 생성
    • 일반적으로 "admin" 권한으로 생성됨
  5. 공격자 → 완전한 관리자 권한 획득

### 2.3 Technische Details zu Schwachstellen

**[Quelle: SecPod Technical Analysis]**

Die Schwachstellen treten in den folgenden 3 Hauptbereichen auf:

#### A. Unzureichende Validierung der SAML-Antwortsignatur```xml


  
    
      
    
    VALID_SIGNATURE
  
  
    
      [email protected]
    
  




B. Aussteller(Issuer)-Verifizierungsfehler

FortiGate überprüft nicht ordnungsgemäß, ob der Aussteller der SAML-Antwort tatsächlich FortiCloud ist:```python

취약한 검증 로직 (의사코드)

def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False

공격자는 임의의 issuer 값을 설정 가능

#### C. Timing- und Reuse-Angriffsschwachstellen

Fehlende oder unzureichende Zeitstempel- und Reuse-Schutzmechanismen in SAML-Antworten:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능

2.4 Analyse der Angriffskomplexität

[Quelle: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/

ElementBewertungBeschreibung
Technischer SchwierigkeitsgradNiedrigMit öffentlich verfügbaren SAML-Bibliotheken leicht ausnutzbar
Erforderliches VorwissenMittelGrundlegendes Verständnis des SAML-Protokolls erforderlich
Erforderliche ZugriffsrechteKeineDirekt über das Internet erreichbar
ErkennbarkeitNiedrigSchwer von normalen SSO-Logins zu unterscheiden
ReproduzierbarkeitHochFunktioniert konsistent in allen verwundbaren Versionen

🎯 Betroffene Produkte und Versionen

3.1 Betroffene Produkte und Patch-Versionen

[Quelle: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060

FortiOS

Verwundbare VersionPatch-VersionStatus
7.0.0 - 7.0.167.0.17 und höherPatch verfügbar ✅
7.2.0 - 7.2.107.2.11 und höherPatch verfügbar ✅
7.4.0 - 7.4.67.4.7 und höherPatch verfügbar ✅
7.6.0 - 7.6.27.6.3 und höherPatch verfügbar ✅

Befehl zur Versionsprüfung:```bash get system status

출력에서 "Version" 필드 확인

#### FortiProxy

| Verwundbare Version | Patch-Version | Status |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 oder höher | Patch verfügbar ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 oder höher | Patch verfügbar ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 oder höher | Patch verfügbar ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 oder höher | Patch verfügbar ✅ |

#### FortiPAM

| Verwundbare Version | Patch-Version | Status |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 oder höher | Patch verfügbar ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 oder höher | Patch verfügbar ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 oder höher | Patch verfügbar ✅ |
| 1.3.0 | 1.3.1 oder höher | Patch verfügbar ✅ |

#### FortiSwitchManager

| Verwundbare Version | Patch-Version | Status |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 oder höher | Patch verfügbar ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 oder höher | Patch verfügbar ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 oder höher | Patch verfügbar ✅ |

### 3.2 Bedingungen für die Auswirkung der Schwachstelle

**[Quelle: Fortinet PSIRT]**

Diese Schwachstelle wirkt sich aus, wenn **alle** der folgenden Bedingungen erfüllt sind:

1. ✅ FortiCloud SSO ist **aktiviert**
2. ✅ Die Verwaltungsoberfläche ist **im Internet exponiert**
3. ✅ Eine verwundbare Firmware-Version wird verwendet
Tool herunterladen