
Analisi dettagliata del bypass dell'autenticazione SSO di Fortinet FortiCloud (CVE-2026-24858), inclusa la scomposizione tecnica, gli scenari di attacco, i metodi di rilevamento e le indicazioni di mitigazione.
Vulnerabilità di Bypass dell'Autenticazione FortiCloud SSO (Authentication Bypass) in Fortinet
Versione del documento: 2.0 (Versione con fonti complete)
Ultimo aggiornamento: 29 gennaio 2026
Scopo: Audit di sicurezza, documentazione tecnica, risposta agli incidenti
CVE-2026-24858 è una vulnerabilità di bypass dell'autenticazione (Authentication Bypass) scoperta nel meccanismo di autenticazione FortiCloud SSO (Single Sign-On) della famiglia di prodotti Fortinet. Sfruttando questa vulnerabilità, un attaccante remoto può accedere al sistema con privilegi di amministratore senza autenticazione.
[Fonte: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[Fonte: Advisory Fortinet PSIRT FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Voce | Contenuto | Fonte |
|---|---|---|
| ID CVE | CVE-2026-24858 | NVD |
| Tipo di vulnerabilità | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| Classificazione CWE | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| Punteggio CVSS v3.1 | 9.8 (Critical) | NVD |
| Vettore di attacco | Network (remoto) | NVD |
| Complessità dell'attacco | Low (bassa) | NVD |
| Privilegi richiesti | None (non richiesti) | NVD |
| Interazione dell'utente | None (non richiesta) | NVD |
| Stato attuale | Attivamente sfruttata in attacchi reali (In-the-Wild) | SecurityWeek, Arctic Wolf |
| Prodotti interessati | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| Sistemi esposti | 1.100.000+ (in base alla ricerca FOFA) | FOFA |
| Data della prima scoperta | Inizio gennaio 2026 | SecurityWeek |
| Data di rilascio della patch | Metà gennaio 2026 | Fortinet PSIRT |
[Fonte: Motore di ricerca FOFA]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 Analisi dettagliata del meccanismo di vulnerabilità
### 2.1 Architettura SSO di FortiCloud
**[Fonte: SecPod Blog - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO è un meccanismo di Single Sign-On basato su SAML 2.0, che opera secondo la seguente struttura:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[Fonte: SecPod Blog, Arctic Wolf Analysis]
Il problema principale di CVE-2026-24858 è un difetto nel processo di verifica della risposta SAML:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 Dettagli delle vulnerabilità tecniche
**[Fonte: Analisi Tecnica SecPod]**
La vulnerabilità si manifesta nelle seguenti 3 aree principali:
#### A. Verifica insufficiente della firma della risposta SAML```xml
VALID_SIGNATURE
[email protected]
FortiGate non verifica correttamente che l'emittente della risposta SAML sia effettivamente FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. Vulnerabilità di attacco temporale e di riutilizzo
Assenza o insufficienza dei meccanismi di timestamp e di prevenzione del riutilizzo nelle risposte SAML:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[Fonte: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| Elemento | Valutazione | Descrizione |
|---|---|---|
| Difficoltà tecnica | Bassa | Facilmente sfruttabile con librerie SAML pubbliche |
| Conoscenze preliminari richieste | Medie | Necessaria una conoscenza di base del protocollo SAML |
| Privilegi di accesso richiesti | Nessuno | Accessibile direttamente da Internet |
| Rilevabilità | Bassa | Difficile da distinguere da un login SSO legittimo |
| Riproducibilità | Alta | Funziona in modo coerente su tutte le versioni vulnerabili |
[Fonte: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Versioni Vulnerabili | Versioni Patchate | Stato |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 e successive | Patch disponibile ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 e successive | Patch disponibile ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 e successive | Patch disponibile ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 e successive | Patch disponibile ✅ |
Comando per verificare la versione:```bash get system status
#### FortiProxy
| Versioni vulnerabili | Versioni patchate | Stato |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 e successive | Patch disponibile ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 e successive | Patch disponibile ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 e successive | Patch disponibile ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 e successive | Patch disponibile ✅ |
#### FortiPAM
| Versioni vulnerabili | Versioni patchate | Stato |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 e successive | Patch disponibile ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 e successive | Patch disponibile ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 e successive | Patch disponibile ✅ |
| 1.3.0 | 1.3.1 e successive | Patch disponibile ✅ |
#### FortiSwitchManager
| Versioni vulnerabili | Versioni patchate | Stato |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 e successive | Patch disponibile ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 e successive | Patch disponibile ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 e successive | Patch disponibile ✅ |
### 3.2 Condizioni di impatto della vulnerabilità
**[Fonte: Fortinet PSIRT]**
Questa vulnerabilità ha effetto quando vengono soddisfatte **tutte** le seguenti condizioni:
1. ✅ FortiCloud SSO è **attivo**
2. ✅ L'interfaccia di gestione è **esposta a Internet**
3. ✅ È in uso una versione del firmware vulnerabile