CVE-2026-24858
Fortinet कई उत्पादों में वैकल्पिक पथ या चैनल का उपयोग करके प्रमाणीकरण बायपास भेद्यता
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 9 जून 2026
- सीएनए असाइन करना
- fortinet
- साक्ष्य देखे गए
- 27 जन॰ 2026
Fortinet कई उत्पादों में वैकल्पिक पथ या चैनल का उपयोग करके प्रमाणीकरण बायपास भेद्यता
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
Fortinet FortiAnalyzer 7.6.0 से 7.6.5 तक, FortiAnalyzer 7.4.0 से 7.4.9 तक, FortiAnalyzer 7.2.0 से 7.2.11 तक, FortiAnalyzer 7.0.0 से 7.0.15 तक, FortiManager 7.6.0 से 7.6.5 तक, FortiManager 7.4.0 से 7.4.9 तक, FortiManager 7.2.0 से 7.2.11 तक, FortiManager 7.0.0 से 7.0.15 तक, FortiNAC-F 7.6.3 से 7.6.5 तक, FortiOS 7.6.0 से 7.6.5 तक, FortiOS 7.4.0 से 7.4.10 तक, FortiOS 7.2.0 से 7.2.12 तक, FortiOS 7.0.0 से 7.0.18 तक, FortiProxy 7.6.0 से 7.6.4 तक, FortiProxy 7.4.0 से 7.4.12 तक, FortiProxy 7.2.0 से 7.2.15 तक, FortiProxy 7.0.0 से 7.0.22 तक, FortiWeb 8.0.0 से 8.0.3 तक, FortiWeb 7.6.0 से 7.6.6 तक, FortiWeb 7.4.0 से 7.4.11 तक में वैकल्पिक पथ या चैनल का उपयोग करके प्रमाणीकरण बायपास भेद्यता [CWE-288] एक हमलावर को, जिसके पास FortiCloud खाता और एक पंजीकृत डिवाइस है, अन्य खातों में पंजीकृत अन्य डिवाइसों में लॉग इन करने की अनुमति दे सकती है, यदि उन डिवाइसों पर FortiCloud SSO प्रमाणीकरण सक्षम है।
फोर्टिनेट वेब प्रबंधन में CVE-2026-24858 SSO प्रमाणीकरण बायपास को स्कैन करने के लिए पायथन सहायक, और उपयोगकर्ता प्राधिकरण के साथ वैकल्पिक रूप से स्पष्ट पेलोड भेजने की सुविधा।
# Fortinet FortiCloud SSO प्रमाणीकरण बाईपास (CVE-2026-24858) का विस्तृत विश्लेषण तकनीकी विवरण, हमले के परिदृश्य, पहचान के तरीके और शमन मार्गदर्शन सहित Fortinet FortiCloud SSO प्रमाणीकरण बाईपास का विस्तृत विश्लेषण।
CVE-2026-24858 FortiCloud सिंगल साइन ऑन (SSO) — एक फ़ैक्टरी डिफ़ॉल्ट सक्षम सुविधा, जो किसी भी FortiGate/FortiManager/FortiAnalyzer को पंजीकृत करने पर सक्रिय हो जाती है — में एक गंभीर प्रमाणीकरण बायपास दोष शामिल है।
जबकि Fortinet का 27 जनवरी, 2026 का **CVE-2026-24858** के लिए शमन उपाय `[email protected]` जैसे विशिष्ट खातों को ब्लॉक करने पर केंद्रित है, यह SAML स्टेट मशीन की **अस्थायी भेद्यता** को संबोधित करने में विफल रहता है।
एक प्रूफ-ऑफ-कॉन्सेप्ट जो पैकेट फ्लो अनुकूलन और डिफेंसिव बायपास के लिए 3D Navier-Stokes CTT फॉर्मूलेशन के अनुप्रयोग को प्रदर्शित करता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।