
Análisis detallado de la omisión de autenticación SSO de Fortinet FortiCloud (CVE-2026-24858), que incluye desglose técnico, escenarios de ataque, métodos de detección y orientación de mitigación.
Vulnerabilidad de Omisión de Autenticación en Fortinet FortiCloud SSO (Authentication Bypass)
Versión del documento: 2.0 (Edición con fuentes completas)
Última actualización: 29 de enero de 2026
Propósito: Auditoría de seguridad, documentación técnica, respuesta a incidentes
CVE-2026-24858 es una vulnerabilidad de omisión de autenticación descubierta en el mecanismo de autenticación FortiCloud SSO (Single Sign-On) de la familia de productos Fortinet. Al explotar esta vulnerabilidad, un atacante remoto puede acceder al sistema con privilegios de administrador sin autenticación.
[Fuente: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[Fuente: Aviso PSIRT de Fortinet FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Elemento | Contenido | Fuente |
|---|---|---|
| ID CVE | CVE-2026-24858 | NVD |
| Tipo de vulnerabilidad | Omisión de autenticación mediante FortiCloud SSO | Fortinet PSIRT |
| Clasificación CWE | CWE-288: Omisión de autenticación mediante una ruta o canal alternativo | NVD |
| Puntuación CVSS v3.1 | 9.8 (Crítica) | NVD |
| Vector de ataque | Red (remoto) | NVD |
| Complejidad del ataque | Baja | NVD |
| Privilegios requeridos | Ninguno (no requerido) | NVD |
| Interacción del usuario | Ninguna (no requerida) | NVD |
| Estado actual | Explotada activamente en ataques reales (In-the-Wild) | SecurityWeek, Arctic Wolf |
| Productos afectados | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| Sistemas expuestos | 1,100,000+ (según búsqueda en FOFA) | FOFA |
| Fecha de descubrimiento inicial | Principios de enero de 2026 | SecurityWeek |
| Fecha de publicación del parche | Mediados de enero de 2026 | Fortinet PSIRT |
[Fuente: Motor de búsqueda FOFA]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 Análisis detallado del mecanismo de vulnerabilidad
### 2.1 Arquitectura SSO de FortiCloud
**[Fuente: Blog de SecPod - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO es un mecanismo de Single Sign-On basado en SAML 2.0 que funciona con la siguiente estructura:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[Fuente: SecPod Blog, Arctic Wolf Analysis]
El problema central de CVE-2026-24858 es un defecto en el proceso de validación de la respuesta SAML:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 Detalles de las vulnerabilidades técnicas
**[Fuente: Análisis técnico de SecPod]**
La vulnerabilidad se manifiesta en las siguientes 3 áreas principales:
#### A. Verificación insuficiente de la firma de la respuesta SAML```xml
VALID_SIGNATURE
[email protected]
FortiGate no verifica correctamente si el emisor de la respuesta SAML es realmente FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. Vulnerabilidades de ataque de temporización y reutilización
Ausencia o insuficiencia de los mecanismos de marca de tiempo y prevención de reutilización en las respuestas SAML:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[Fuente: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| Elemento | Evaluación | Descripción |
|---|---|---|
| Dificultad técnica | Baja | Fácil de explotar con bibliotecas SAML públicas |
| Conocimiento previo necesario | Medio | Se requiere comprensión básica del protocolo SAML |
| Permisos de acceso necesarios | Ninguno | Accesible directamente desde Internet |
| Detectabilidad | Baja | Difícil de distinguir de un inicio de sesión SSO normal |
| Reproducibilidad | Alta | Funciona de manera consistente en todas las versiones vulnerables |
[Fuente: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Versión vulnerable | Versión del parche | Estado |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 o superior | Parche disponible ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 o superior | Parche disponible ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 o superior | Parche disponible ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 o superior | Parche disponible ✅ |
Comando para verificar la versión:```bash get system status
#### FortiProxy
| Versión vulnerable | Versión parcheada | Estado |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 o superior | Parcheable ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 o superior | Parcheable ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 o superior | Parcheable ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 o superior | Parcheable ✅ |
#### FortiPAM
| Versión vulnerable | Versión parcheada | Estado |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 o superior | Parcheable ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 o superior | Parcheable ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 o superior | Parcheable ✅ |
| 1.3.0 | 1.3.1 o superior | Parcheable ✅ |
#### FortiSwitchManager
| Versión vulnerable | Versión parcheada | Estado |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 o superior | Parcheable ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 o superior | Parcheable ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 o superior | Parcheable ✅ |
### 3.2 Condiciones de impacto de la vulnerabilidad
**[Fuente: Fortinet PSIRT]**
Esta vulnerabilidad afecta cuando se cumplen **todas** las siguientes condiciones: