
Fortinet FortiCloud SSO認証バイパス(CVE-2026-24858)の詳細な分析。技術的な内訳、攻撃シナリオ、検出方法、および緩和策のガイダンスを含みます。
Fortinet FortiCloud SSO 認証バイパス脆弱性(Authentication Bypass)
文書バージョン: 2.0(出典完全表記版)
最終更新日: 2026年1月29日
作成目的: セキュリティ監査、技術文書化、インシデント対応
CVE-2026-24858は、Fortinet製品群のFortiCloud SSO(Single Sign-On)認証メカニズムで発見された認証バイパス脆弱性です。この脆弱性を悪用すると、リモート攻撃者が認証なしで管理者権限によりシステムにアクセスできます。
[出典: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[出典: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 項目 | 内容 | 出典 |
|---|---|---|
| CVE ID | CVE-2026-24858 | NVD |
| 脆弱性タイプ | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| CWE分類 | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| CVSS v3.1スコア | 9.8(Critical) | NVD |
| 攻撃ベクトル | Network(リモート) | NVD |
| 攻撃複雑度 | Low(低) | NVD |
| 必要な権限 | None(不要) | NVD |
| ユーザー操作 | None(不要) | NVD |
| 現在の状態 | 実際の攻撃で活発に悪用中(In-the-Wild) | SecurityWeek, Arctic Wolf |
| 影響を受ける製品 | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| 露出したシステム | 1,100,000+(FOFA検索基準) | FOFA |
| 初回発見日 | 2026年1月初旬 | SecurityWeek |
| パッチ発表日 | 2026年1月中旬 | Fortinet PSIRT |
[出典: FOFA検索エンジン]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 脆弱性メカニズムの詳細分析
### 2.1 FortiCloud SSOアーキテクチャ
**[出典: SecPod Blog - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSOはSAML 2.0ベースのシングルサインオン(Single Sign-On)メカニズムであり、以下のような構造で動作します:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[出典: SecPod Blog, Arctic Wolf Analysis]
CVE-2026-24858の核心的な問題は、SAML応答検証プロセスの欠陥です:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 技術的脆弱性の詳細
**[出典: SecPod Technical Analysis]**
脆弱性は、以下の3つの主要な領域で発生します:
#### A. SAML応答の署名検証の不備```xml
VALID_SIGNATURE
[email protected]
FortiGateがSAML応答の発行者が実際のFortiCloudであるかを適切に検証しない:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. タイミングおよび再利用攻撃の脆弱性
SAML応答のタイムスタンプおよび再利用防止メカニズムが欠如または不十分:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[出典: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| 要素 | 評価 | 説明 |
|---|---|---|
| 技術的難易度 | 低い | 公開されたSAMLライブラリで容易にexploitを構成可能 |
| 必要な事前知識 | 中程度 | SAMLプロトコルに関する基本的な理解が必要 |
| 必要なアクセス権限 | なし | インターネットから直接アクセス可能 |
| 検知可能性 | 低い | 正常なSSOログインとの区別が困難 |
| 再現可能性 | 高い | すべての脆弱なバージョンで一貫して動作 |
[出典: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 脆弱なバージョン | パッチバージョン | 状態 |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17以上 | パッチ適用可能 ✅ |
| 7.2.0 - 7.2.10 | 7.2.11以上 | パッチ適用可能 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7以上 | パッチ適用可能 ✅ |
| 7.6.0 - 7.6.2 | 7.6.3以上 | パッチ適用可能 ✅ |
バージョン確認コマンド:```bash get system status
#### FortiProxy
| 脆弱バージョン | パッチバージョン | 状態 |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 以上 | パッチ適用可能 ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 以上 | パッチ適用可能 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 以上 | パッチ適用可能 ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 以上 | パッチ適用可能 ✅ |
#### FortiPAM
| 脆弱バージョン | パッチバージョン | 状態 |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 以上 | パッチ適用可能 ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 以上 | パッチ適用可能 ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 以上 | パッチ適用可能 ✅ |
| 1.3.0 | 1.3.1 以上 | パッチ適用可能 ✅ |
#### FortiSwitchManager
| 脆弱バージョン | パッチバージョン | 状態 |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 以上 | パッチ適用可能 ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 以上 | パッチ適用可能 ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 以上 | パッチ適用可能 ✅ |
### 3.2 脆弱性の影響条件
**[出典: Fortinet PSIRT]**
この脆弱性は、以下の条件を**すべて**満たす場合に影響を受けます:
1. ✅ FortiCloud SSOが**有効**になっている
2. ✅ 管理インターフェースが**インターネットに公開**されている
3. ✅ 脆弱なバージョンのファームウェアを使用中
**FortiCloud SSO有効化の確認:**```bash
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약
[出典: FOFA Search Engine、2026年1月の検索結果]``` FOFA 검색 쿼리: app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"
검색 결과: 1,100,000+ 노출된 시스템
**地域別分布(上位5か国):**
| 順位 | 国 | 露出したシステム数 | 割合 |
|------|------|-----------------|------|
| 1 | 米国 | ~320,000 | 29% |
| 2 | 中国 | ~180,000 | 16% |
| 3 | ドイツ | ~110,000 | 10% |
| 4 | 日本 | ~95,000 | 9% |
| 5 | 韓国 | ~75,000 | 7% |
**[出典: CyberOne セキュリティ動向]**
https://www.cyberone.kr/news-trends-detail?id=127513&page=1
---
## 📊 CVSS スコアおよび深刻度評価
### 4.1 CVSS v3.1 詳細スコア
**[出典: NVD CVSS Calculator]**
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24858
**基本スコア: 9.8 (Critical)**
| メトリック | 値 | 説明 |
|--------|----|----|
| **Attack Vector (AV)** | Network (N) | リモートからネットワークを介して攻撃可能 |
| **Attack Complexity (AC)** | Low (L) | 攻撃者が制御できない特別な条件は不要 |
| **Privileges Required (PR)** | None (N) | 攻撃にいかなる権限も不要 |
| **User Interaction (UI)** | None (N) | ユーザーの介入は不要 |
| **Scope (S)** | Unchanged (U) | 脆弱なコンポーネントのみに影響 |
| **Confidentiality (C)** | High (H) | すべての情報漏洩の可能性 |
| **Integrity (I)** | High (H) | すべてのデータ改ざんの可能性 |
| **Availability (A)** | High (H) | 完全なサービス拒否の可能性 |
**CVSS Vector String:**```
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
[出典: Arctic Wolf Threat Assessment]
| 評価項目 | スコア | 根拠 |
|---|---|---|
| 悪用可能性 | 10/10 | 実際の攻撃で活発に悪用中 |
| 技術的影響 | 10/10 | 完全なシステム制御が可能 |
| ビジネス影響 | 9/10 | 重要インフラ侵害の可能性 |
| 検知難易度 | 8/10 | 正常トラフィックとの区別が困難 |
| 復旧複雑度 | 7/10 | バックドアの特定および除去が必要 |
総合リスク: CRITICAL(最上位)
[出典: SOC Prime Industry Analysis]
https://socprime.com/blog/cve-2026-24858-vulnerability/
| 業界 | リスク | 理由 |
|---|---|---|
| 金融 | 極めて深刻 | 金融取引データの露出、規制順守の問題 |
| 医療 | 極めて深刻 | 個人医療情報(PHI)の漏洩、HIPAA違反 |
| 政府 | 極めて深刻 | 国家機密の漏洩、公共サービスの麻痺 |
| 製造 | 高い | 産業制御システムの侵害、生産停止 |
| 教育 | 高い | 学生・職員情報の漏洩 |
| 技術/IT | 高い | 知的財産権の侵害、サプライチェーン攻撃 |
[出典: Arctic Wolf Incident Response Analysis]
https://arcticwolf.com/resources/blog/cve-2026-24858/```
[공격 단계별 상세 분석]
┌─────────────────────────────────────────────────────────┐ │ Phase 1: 정찰 (Reconnaissance) │ ├─────────────────────────────────────────────────────────┤ │ ① Shodan/FOFA/Censys로 노출된 FortiGate 스캔 │ │ - 검색 쿼리: "FortiGate", "FortiOS" │ │ - 포트: 443 (HTTPS), 8443 │ │ │ │ ② FortiCloud SSO 활성화 여부 확인 │ │ - /api/v2/cmdb/system/saml 엔드포인트 접근 │ │ - SSO 로그인 페이지 존재 여부 확인 │ │ │ │ ③ 버전 정보 수집 │ │ - HTTP 헤더, 에러 메시지 분석 │ │ - 취약한 버전인지 확인 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 2: 초기 침투 (Initial Access) │ ├─────────────────────────────────────────────────────────┤ │ ④ CVE-2026-24858 Exploit 실행 │ │ - 조작된 SAML 응답 생성 │ │ - POST /api/v2/cmdb/system/saml │ │ - 관리자 세션 획득 │ │ │ │ ⑤ 세션 검증 및 권한 확인 │ │ - GET /api/v2/cmdb/system/admin │ │ - 관리자 권한 확보 확인 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 3: 지속성 확보 (Persistence) │ ├─────────────────────────────────────────────────────────┤ │ ⑥ 백도어 계정 생성 │ │ - config system admin │ │ - edit "backup-admin" │ │ - set password "강력한비밀번호" │ │ - set accprofile "super_admin" │ │ │ │ ⑦ SSH 키 추가 │ │ - config system admin │ │ - set ssh-public-key1 "공격자의 공개키" │ │ │ │ ⑧ VPN 사용자 생성 │ │ - 정상 트래픽으로 위장한 지속적 접근 경로 확보 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 4: 권한 상승 및 측면 이동 (Lateral Movement) │ ├─────────────────────────────────────────────────────────┤ │ ⑨ 네트워크 구성 탈취 │ │ - show full-configuration │ │ - 내부 네트워크 토폴로지 파악 │ │ │ │ ⑩ VPN 자격증명 수집 │ │ - config vpn ssl settings │ │ - 사용자 계정 및 인증서 탈취 │ │ │ │ ⑪ 내부 네트워크 침투 │ │ - VPN 터널 생성 │ │ - 내부 시스템 스캔 및 침투 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 5: 목표 달성 (Objective) │ ├─────────────────────────────────────────────────────────┤ │ ⑫ 데이터 탈취 또는 랜섬웨어 배포 │ │ - 민감 데이터 식별 및 유출 │ │ - 또는 랜섬웨어 페이로드 배포 │ │ │ │ ⑬ 흔적 제거 │ │ - execute log delete-all │ │ - 또는 로그 타임스탬프 조작 │ └─────────────────────────────────────────────────────────┘
### 5.2 実際の攻撃事例
**[出典: Arctic Wolf Incident Report]**
#### 事例1: 北米金融機関への侵害
**被害組織**: 中規模の地域銀行
**発見時期**: 2026年1月10日
**攻撃継続期間**: 約72時間(発見前)
**攻撃タイムライン:**```
Day 1 (1월 7일):
- 00:23 UTC: 최초 exploit 시도 (IP: 185.220.xxx.xxx, Tor exit node)
- 00:24 UTC: 관리자 세션 획득 성공
- 00:31 UTC: 백도어 계정 "svc-backup" 생성
- 02:15 UTC: 전체 설정 파일 다운로드
Day 2 (1월 8일):
- 14:42 UTC: VPN 사용자 5개 추가
- 18:30 UTC: 내부 네트워크 스캔 시작
- 22:10 UTC: Active Directory 서버 접근 시도
Day 3 (1월 9일):
- 03:20 UTC: 고객 데이터베이스 접근
- 08:45 UTC: 약 2.3TB 데이터 외부 유출
- 12:00 UTC: 랜섬웨어 배포 시작
Day 4 (1월 10일):
- 06:30 UTC: SOC 팀이 비정상 활동 탐지
- 09:15 UTC: 인시던트 대응 시작
被害規模:
[出典: SOC Prime Threat Intelligence]
被害組織: 大病院ネットワーク
発見時期: 2026年1月15日
攻撃の特徴:
[出典: Multiple Threat Intelligence Sources]
| 属性 | 情報 |
|---|---|
| 主要脅威アクター | APT41 (中国関連と推定)、金銭的動機のサイバー犯罪組織 |
| 攻撃動機 | ①金銭的利益 (ランサムウェア)、②スパイ活動、③サプライチェーン攻撃 |
| 標的産業 | 金融、医療、政府、防衛産業、テクノロジー |
| TTP (戦術/手法/手順) | MITRE ATT&CK: T1190 (Exploit Public-Facing Application)、T1078 (Valid Accounts) |
| インフラ | Tor、VPN、侵害されたサーバーをC2として活用 |
[出典: Arctic Wolf Detection Engineering, SOC Prime]
不審なSSOログイン:```bash
grep -E "type=event.*subtype=system.*level=notice.*msg="SSO.*login successful"" /var/log/messages
**異常な管理者アカウントの作成:**```bash
grep -E "user.*created|user.*modified" /var/log/adminlog
# 의심 패턴:
# - 업무 시간 외 계정 생성 (예: 새벽 2시)
# - "backup", "svc", "test", "temp" 등의 이름
# - super_admin 프로필 할당
設定変更ログ:```bash grep -E "config.*changed|configuration.*modified" /var/log/messages
#### B. ログ分析スクリプト
**[出典: GitHub - m0d0ri205/CVE-2026-24858]**
https://github.com/m0d0ri205/CVE-2026-24858```bash
#!/bin/bash
# CVE-2026-24858 침해 징후 탐지 스크립트
echo "[*] CVE-2026-24858 침해 징후 검사 시작..."
echo ""
# 1. 의심스러운 SSO 로그인 (알려지지 않은 IP)
echo "[1] 의심스러운 SSO 로그인 확인..."
grep "SSO.*login successful" /var/log/messages | \
grep -v -E "(10\.|172\.16\.|192\.168\.)" | \
awk '{print $1, $2, $3, "Source IP:", $(NF-3)}'
# 2. 최근 생성된 관리자 계정 (7일 이내)
echo ""
echo "[2] 최근 생성된 관리자 계정..."
find /data/config -name "system.conf" -mtime -7 -exec grep -A 5 "config system admin" {} \;
# 3. SSH 공개키 추가 여부
echo ""
echo "[3] SSH 공개키 추가 확인..."
grep "ssh-public-key" /data/config/system.conf
# 4. VPN 사용자 변경
echo ""
echo "[4] VPN 사용자 변경 내역..."
grep "config vpn" /var/log/adminlog | tail -20
# 5. 비정상적인 시간대의 활동 (00:00-06:00)
echo ""
echo "[5] 비정상적인 시간대 관리 활동..."
awk '$2 >= "00:00:00" && $2 <= "06:00:00" {print}' /var/log/adminlog | tail -20
echo ""
echo "[*] 검사 완료"
[出典: SOC Prime Sigma Rules]
title: CVE-2026-24858 FortiCloud SSO Authentication Bypass Exploitation id: a8c12de4-5f2a-4b3c-8d9e-1f6a7b8c9d0e status: experimental description: Detects potential exploitation of CVE-2026-24858 author: SOC Prime Threat Bounty Program date: 2026/01/15 modified: 2026/01/29 references: - https://nvd.nist.gov/vuln/detail/CVE-2026-24858 - https://www.fortiguard.com/psirt/FG-IR-26-060 - https://socprime.com/blog/cve-2026-24858-vulnerability/ logsource: product: fortinet service: fortigate detection: selection_sso_success: action: 'login' status: 'success' method: 'sso' ui: 'saml*' selection_unknown_source: srcip: - '0.0.0.0/5' # Public IP ranges - '8.0.0.0/7' - '11.0.0.0/8' # ... (전체 공인 IP 범위) filter_known_ips: srcip: - '10.0.0.0/8' # 내부 네트워크 - '172.16.0.0/12' - '192.168.0.0/16' condition: selection_sso_success and selection_unknown_source and not filter_known_ips falsepositives: - Legitimate SSO logins from external locations (원격 근무자 등) - 클라우드 기반 관리 콘솔 level: critical tags: - attack.initial_access - attack.t1190 - cve.2026.24858
#### Snort ルール```
# Snort Rule for CVE-2026-24858 Detection
# [출처: SOC Prime]
alert tcp any any -> any 443 (
msg:"CVE-2026-24858 FortiCloud SSO Exploit Attempt - SAML Manipulation";
flow:to_server,established;
content:"POST"; http_method;
content:"/api/v2/cmdb/system/saml"; http_uri;
content:"SAMLResponse"; http_client_body;
content:"forticloud"; nocase; http_client_body;
pcre:"/Signature>\s*</";
threshold:type limit, track by_src, count 1, seconds 60;
classtype:web-application-attack;
sid:1000001;
rev:2;
reference:cve,2026-24858;
reference:url,nvd.nist.gov/vuln/detail/CVE-2026-24858;
metadata:policy security-ips alert;
)
alert tcp any any -> any 443 (
msg:"CVE-2026-24858 FortiCloud SSO Exploit - Missing or Invalid Signature";
flow:to_server,established;
content:"POST"; http_method;
content:"/api/v2/cmdb/system/saml"; http_uri;
content:"SAMLResponse"; http_client_body;
content:!"<ds|Signature"; http_client_body;
threshold:type limit, track by_src, count 1, seconds 60;
classtype:web-application-attack;
sid:1000002;
rev:1;
reference:cve,2026-24858;
)
alert http any any -> any any ( msg:"CVE-2026-24858 FortiGate SSO Authentication Bypass"; flow:to_server; http.method; content:"POST"; http.uri; content:"/api/v2/cmdb/system/saml"; http.request_body; content:"SAMLResponse"; http.request_body; content:"forticloud"; nocase; threshold:type limit, track by_src, count 1, seconds 300; classtype:web-application-attack; sid:3000001; rev:1; metadata:cve 2026-24858; )
### 6.3 ファイルシステム指標
**[出典: Arctic Wolf Forensics Team]**
#### 疑わしいファイルおよびディレクトリ```bash
# 1. 최근 수정된 설정 파일 확인
find /data/config -type f -mtime -7 -ls
# 의심 대상:
# /data/config/system.conf - 시스템 설정
# /data/config/vpn_ssl.conf - VPN 설정
# /data/config/firewall.conf - 방화벽 정책
# 2. 비정상적인 스크립트 파일
find /bin /sbin /tmp /var/tmp -type f -name "*.sh" -mtime -7
find /data -type f -name "*.py" -o -name "*.pl"
# 3. 웹쉘 탐지
find /var/www -type f -name "*.php" -o -name "*.jsp" -mtime -7
# 4. 의심스러운 cron 작업
crontab -l
cat /etc/crontab
ls -la /etc/cron.*
# 5. 숨겨진 파일
find / -type f -name ".*" -mtime -7 2>/dev/null | grep -v "/proc" | grep -v "/sys"
config system admin show end
config system admin edit show full-configuration end end
### 6.4 ネットワークトラフィック指標
#### 疑わしいIPアドレス
**[出典: 複数の脅威インテリジェンスフィード]**```
# 알려진 공격자 IP (예시, 실제로는 지속적으로 업데이트됨)
185.220.xxx.xxx/24 # Tor exit nodes
89.248.xxx.xxx # Bulletproof hosting
45.142.xxx.xxx # VPN service
tcpdump -i any -n 'tcp port 443' | pv -l -i 1 > /tmp/https_traffic.log
netstat -antp | grep ESTABLISHED | awk '$6 > 3600'
iftop -i any -f "dst net not (10.0.0.0/8 or 172.16.0.0/12 or 192.168.0.0/16)"
### 6.5 YARAルール
**[出典: SOC Prime]**```yara
rule CVE_2026_24858_Exploit_SAML_Manipulation
{
meta:
description = "Detects CVE-2026-24858 exploitation attempts in network traffic"
author = "SOC Prime"
date = "2026-01-15"
reference = "https://nvd.nist.gov/vuln/detail/CVE-2026-24858"
severity = "critical"
strings:
$saml_response = "SAMLResponse" ascii wide
$forticloud = "forticloud" nocase ascii wide
$api_endpoint = "/api/v2/cmdb/system/saml" ascii wide
// 의심스러운 SAML 구조
$empty_signature = "<ds:Signature></ds:Signature>" ascii wide
$missing_signature = /<saml:Assertion(?!.*<ds:Signature)/ ascii wide
$tampered_issuer = /<saml:Issuer>(?!.*fortinet\.com)/ ascii wide
condition:
$saml_response and $api_endpoint and
($forticloud and ($empty_signature or $missing_signature or $tampered_issuer))
}
rule CVE_2026_24858_Backdoor_Account
{
meta:
description = "Detects backdoor accounts created via CVE-2026-24858"
author = "SOC Prime"
date = "2026-01-15"
strings:
$config_admin = "config system admin" ascii
$suspicious_name1 = "backup" nocase ascii
$suspicious_name2 = "svc-" nocase ascii
$suspicious_name3 = "support" nocase ascii
$suspicious_name4 = "temp" nocase ascii
$super_admin = "set accprofile \"super_admin\"" ascii
$ssh_key = "set ssh-public-key" ascii
condition:
$config_admin and $super_admin and
(($suspicious_name1 or $suspicious_name2 or $suspicious_name3 or $suspicious_name4) or $ssh_key)
}
[出典: Fortinet PSIRT Advisory]
事前準備:```bash
get system status
execute backup config management-station "pre-patch-backup-$(date +%Y%m%d)" execute backup full-config tftp .conf
get system status | grep -i license
**パッチのダウンロード:**```
1. Fortinet 지원 포털 접속: https://support.fortinet.com
2. Support > Firmware Download
3. 제품 선택 (FortiOS, FortiProxy 등)
4. 패치 버전 다운로드:
- FortiOS 7.0.17+
- FortiOS 7.2.11+
- FortiOS 7.4.7+
- FortiOS 7.6.3+
パッチ適用 (CLI):```bash
execute restore image tftp
execute restore image usb
get system status
diagnose debug config-error-log read
execute ping execute ping
**パッチ適用 (WebGUI):**```
1. System > Configuration > Firmware
2. Browse > 펌웨어 파일 선택
3. Upload
4. Apply (재부팅 자동 진행)
5. 재부팅 후 System > Dashboard에서 버전 확인
[出典: Fortinet Best Practices]```bash
get system ha status
execute restore image tftp
get system status # 버전 확인 get system ha status # HA 동기화 확인
execute ha manage execute ha failover set 1
execute restore image tftp
execute ha failover set 0
### 7.2 一時的な緩和策(パッチ適用不可の場合)
**[出典: Fortinet PSIRT、Arctic Wolf Recommendations]**
#### A. FortiCloud SSOの無効化```bash
# 1. FortiCloud SSO 비활성화
config system saml-service-provider
edit "forticloud-sso"
set status disable
next
end
# 2. 변경사항 확인
config system saml-service-provider
show
end
# 주의: SSO 비활성화 시 사용자는 로컬 인증으로 전환됨
# 사전에 로컬 관리자 계정 확보 필수!
方法1: Trusted Hostsの設定```bash
config system admin
edit "admin"
set trusthost1
set trusthost2
set trusthost3
next
edit "user2"
set trusthost1 255.255.255.255
next
end
config system admin edit "admin" set trusthost1 192.168.1.100 255.255.255.255 set trusthost2 10.50.0.0 255.255.0.0 next end
**方法 2: Local-In Policy(推奨)**```bash
# 관리 인터페이스 접근 정책 설정
config firewall local-in-policy
edit 1
set intf "any"
set srcaddr "Trusted_Admin_IPs" # 사전에 address 객체 생성 필요
set dstaddr "all"
set service HTTPS SSH PING
set action accept
next
edit 2
set intf "any"
set srcaddr "all"
set dstaddr "all"
set service HTTPS SSH
set action deny
set comments "Block all other management access"
next
end
# Address 객체 생성 예시:
config firewall address
edit "Trusted_Admin_IPs"
set type iprange
set start-ip 192.168.1.100
set end-ip 192.168.1.110
next
edit "VPN_Admin_Network"
set subnet 10.50.0.0 255.255.0.0
next
end
config firewall addrgrp
edit "All_Trusted_Admins"
set member "Trusted_Admin_IPs" "VPN_Admin_Network"
next
end
方法3:更改管理端口```bash
config system global set admin-sport # 예: 8443 set admin-ssh-port # 예: 2222 end
config system global set admin-sport 8443 set admin-ssh-port 2222 set admin-https-redirect disable # HTTP 자동 리다이렉트 비활성화 end
#### C. 認証強化```bash
# 1. 강력한 비밀번호 정책
config system global
set admin-lockout-threshold 3 # 3회 실패 시 잠금
set admin-lockout-duration 300 # 5분간 잠금
set strong-crypto enable
end
config system password-policy
set status enable
set apply-to admin-password
set minimum-length 12
set min-lower-case-letter 1
set min-upper-case-letter 1
set min-non-alphanumeric 1
set min-number 1
set expire-day 90
set reuse-password disable
end
# 2. 다단계 인증 (MFA) 활성화 (FortiToken)
config system admin
edit "admin"
set two-factor fortitoken
set fortitoken
next
end
# 3. 모든 관리자 비밀번호 즉시 변경
config system admin
edit "admin"
set password
next
edit "user2"
set password
next
end
config log syslogd setting set status enable set server set port 514 set facility local7 set source-ip set format default end
config log eventfilter set event enable set system enable set vpn enable set user enable set router enable set compliance-check enable end
config alertemail setting set mailto1 "[email protected]" set mailto2 "[email protected]" set mailto3 "[email protected]" end
config system alert-event edit "admin-login-failed" set alert-destination mail set event-type "event-log" set event-log-info "admin login failed" set rate-count 3 set rate-duration 300 next end
### 7.3 侵害兆候の確認
**[出典: Arctic Wolf Incident Response Playbook]**
#### 直ちに実行すべき確認スクリプト```bash
#!/bin/bash
# CVE-2026-24858 침해 징후 긴급 점검 스크립트
# [출처: Arctic Wolf, 수정됨]
echo "================================"
echo "CVE-2026-24858 침해 징후 점검"
echo "$(date)"
echo "================================"
echo ""
# 1. 현재 활성 세션 확인
echo "[1] 현재 활성 관리자 세션:"
diagnose sys session list | grep -E "admin|443"
echo ""
# 2. 최근 로그인 이력 (24시간)
echo "[2] 최근 24시간 로그인 이력:"
execute log filter category 0
execute log filter field action login
execute log display
echo ""
# 3. 의심스러운 관리자 계정
echo "[3] 시스템 관리자 계정 목록:"
config system admin
show | grep -E "edit|set accprofile|set trusthost"
end
echo ""
# 4. SSH 공개키 확인
echo "[4] SSH 공개키 설정 여부:"
config system admin
show full-configuration | grep "ssh-public-key"
end
echo ""
# 5. 최근 설정 변경 (72시간)
echo "[5] 최근 설정 변경 내역:"
diagnose sys config-history list 20
echo ""
# 6. VPN 사용자 확인
echo "[6] VPN SSL 사용자:"
config vpn ssl web user
show
end
echo ""
# 7. 방화벽 정책 변경
echo "[7] 방화벽 정책 목록 (최근 변경 확인):"
config firewall policy
show | head -50
end
echo ""
# 8. 의심스러운 프로세스
echo "[8] 실행 중인 프로세스:"
diagnose sys top 1 20
echo ""
# 9. 네트워크 연결 상태
echo "[9] 현재 네트워크 연결:"
get system session list | head -50
echo ""
# 10. FortiCloud SSO 상태
echo "[10] FortiCloud SSO 설정:"
config system saml-service-provider
show
end
echo ""
echo "================================"
echo "점검 완료"
echo "================================"
config firewall policy edit set status disable next end
config system global set admin-https-redirect disable set admin-scp disable set admin-ssh-grace-time 20 end
config system interface edit "wan1" set allowaccess "" # 모든 관리 접근 차단 next end
config system admin edit "" set accprofile "no-access" # 권한 제거 # 또는 # delete "" # 완전 삭제 next end
diagnose sys session clear
diagnose vpn tunnel flush
execute log filter category event execute log filter device disk execute backup disk alllogs tftp $(date +%Y%m%d%H%M%S).log
execute backup config management-station forensic-backup-$(date +%Y%m%d_%H%M%S) diagnose sys config-history list > /tmp/config-history.txt diagnose sys session list > /tmp/sessions.txt get system arp > /tmp/arp-table.txt
---
## 🔐 セキュリティ強化の推奨事項
### 8.1 短期的な対策(1週間以内)
**[出典: Fortinet Best Practices, Arctic Wolf]**
#### 1. パッチとアップデート```bash
# ✅ 체크리스트
□ FortiOS/FortiProxy/FortiPAM/FortiSwitchManager 최신 패치 적용
- FortiOS: 7.0.17+, 7.2.11+, 7.4.7+, 7.6.3+
- FortiProxy: 7.0.20+, 7.2.13+, 7.4.7+, 7.6.2+
- FortiPAM: 1.0.4+, 1.1.3+, 1.2.2+, 1.3.1+
- FortiSwitchManager: 7.0.6+, 7.2.7+, 7.4.2+
□ HA 환경: Secondary → Primary 순서로 패치
□ 패치 전 전체 백업 수행
□ 패치 후 동작 검증
□ FortiCloud SSO 비활성화 (또는 MFA 필수 설정) □ 관리 인터페이스 접근 IP 화이트리스트 구성 □ 비표준 포트로 변경 (HTTPS: 8443, SSH: 2222) □ VPN을 통해서만 관리 접근 허용 □ 불필요한 관리 프로토콜 비활성화 (HTTP, Telnet)
#### 3. アカウントセキュリティ```bash
# ✅ 체크리스트
□ 모든 관리자 비밀번호 즉시 변경 (12자 이상, 복잡도 높게)
□ 기본 "admin" 계정 이름 변경 또는 비활성화
□ 불필요한 관리자 계정 삭제
□ 다단계 인증(MFA) 활성화 (FortiToken 또는 TOTP)
□ 계정 잠금 정책 설정 (3회 실패 시 5분 잠금)
□ 외부 Syslog 서버로 로그 전송 구성 □ 관리 활동 실시간 알림 설정 □ 로그 보관 기간 최소 90일로 설정 □ SIEM 통합 (Splunk, QRadar, Azure Sentinel 등) □ 의심스러운 활동 탐지 룰 배포
#### 5. 侵害の兆候の確認```bash
# ✅ 체크리스트
□ 모든 관리자 계정 검토 (생성일, 마지막 로그인, 권한)
□ SSH 공개키 설정 확인
□ VPN 사용자 목록 검토
□ 방화벽 정책 변경 이력 검토
□ 최근 24-72시간 로그인 이력 분석
□ 설정 변경 내역 검토
□ 비정상적인 시간대 활동 확인
[出典: NIST Cybersecurity Framework, CIS Controls]
항목: □ 모든 Fortinet 장비 인벤토리 및 버전 관리 □ 네트워크 토폴로지 재검토 □ 모든 관리 접점 식별 및 보안성 평가 □ 제3자 관리 접근 현황 파악 □ 라이선스 및 지원 계약 상태 확인
#### 2. ネットワークセグメンテーション```
설계:
□ 관리 네트워크를 별도 VLAN으로 분리
□ 프로덕션과 관리 트래픽 격리
□ Jump Box/Bastion Host 도입
□ 마이크로 세그먼테이션 검토
□ Zero Trust Network Access (ZTNA) 평가
구성요소: □ SIEM 플랫폼 선정 및 구축
□ 로그 소스 통합
□ 탐지 룰 및 Use Case 개발 □ 대시보드 및 리포팅 구성 □ 24/7 모니터링 체제 구축 (내부 또는 외부 SOC)
#### 4. インシデント対応計画```
문서화 항목:
□ 인시던트 분류 기준 (P1, P2, P3)
□ 역할 및 책임 (RACI 매트릭스)
□ 에스컬레이션 경로
□ 연락처 목록 (내부/외부)
□ 대응 절차 (Playbook)
- 탐지 → 분석 → 격리 → 제거 → 복구
□ 커뮤니케이션 계획
□ 법적/규제 보고 요건
□ 정기 훈련 계획 (분기별 Tabletop Exercise)
프로세스: □ 자산 인벤토리 관리 □ 정기 취약점 스캔 (월 1회)
### 8.3 長期的な対策(継続的)
**[出典: ISO 27001, NIST CSF]**
#### 1. 定期的なパッチ管理```
정책:
□ 월간 패치 주기 설정
□ 긴급 패치 프로세스 (24시간 이내)
□ 패치 전 백업 의무화
□ HA 환경 패치 절차 표준화
□ 패치 적용 후 검증 체크리스트
□ 패치 성공/실패 보고서
프로그램: □ 관리자 대상 보안 교육 (연 2회)
□ 전 직원 보안 인식 교육 (연 1회)
□ 보안 뉴스레터 (월간) □ 최신 위협 브리핑 (분기별)
#### 3. Zero Trust アーキテクチャ```
원칙:
□ "Never Trust, Always Verify"
□ 최소 권한 원칙 (Least Privilege)
□ 마이크로 세그먼테이션
□ 지속적인 검증 및 모니터링
구현:
□ Identity and Access Management (IAM)
□ Multi-Factor Authentication (MFA) 전면 적용
□ Network Access Control (NAC)
□ Endpoint Detection and Response (EDR)
□ Software-Defined Perimeter (SDP)
활동: □ 침투 테스트 (연 1회)
□ Red Team / Blue Team 훈련 (연 1회) □ Tabletop Exercise (분기별) □ 랜섬웨어 대응 훈련 □ BCP/DRP 테스트
#### 5. ポリシーおよび手順の管理```
문서:
□ 정보보안 정책
□ 접근 제어 정책
□ 암호 정책
□ 변경 관리 절차
□ 백업 및 복구 절차
□ 인시던트 대응 절차
관리:
□ 연간 정책 검토 및 업데이트
□ 규제 요건 준수 검증 (GDPR, HIPAA, PCI-DSS 등)
□ 내부 감사 (연 2회)
□ 외부 감사 준비
평가: □ 벤더 보안 평가 프로세스 □ 제3자 접근 관리 □ SLA 및 보안 요건 명시 □ 정기 공급업체 재평가
모니터링: □ 제3자 접근 로그 검토 □ 특권 계정 관리 (PAM) □ Just-In-Time Access □ 계약 종료 시 접근 권한 즉시 회수
---
## 📚 参考資料および出典
### 9.1 公式ドキュメントおよび勧告
1. **National Vulnerability Database (NVD)**
- CVE-2026-24858 詳細情報
- https://nvd.nist.gov/vuln/detail/CVE-2026-24858
- CVSSスコア、CWE分類、影響範囲
2. **Fortinet Product Security Incident Response Team (PSIRT)**
- FG-IR-26-060: FortiCloud SSO Authentication Bypass
- https://www.fortiguard.com/psirt/FG-IR-26-060
- 影響を受ける製品およびバージョン、パッチ情報、緩和策
### 9.2 セキュリティベンダー分析
3. **Arctic Wolf Labs**
- "CVE-2026-24858: In-Depth Technical Analysis and Incident Response Guide"
- https://arcticwolf.com/resources/blog/cve-2026-24858/
- 攻撃シナリオ、実際の侵害事例、フォレンジック指標、対応手順
4. **SecPod**
- "From SSO to SOS: How CVE-2026-24858 Gave Hackers the Keys to Your Fortinet Gear"
- https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
- FortiCloud SSOアーキテクチャ、脆弱性メカニズム、技術的詳細分析
5. **SOC Prime**
- "CVE-2026-24858 Vulnerability: Detection Rules and Threat Intelligence"
- https://socprime.com/blog/cve-2026-24858-vulnerability/
- Sigmaルール、Snortルール、YARAルール、検知戦略
### 9.3 メディア報道
6. **SecurityWeek**
- "Fortinet Patches Exploited FortiCloud SSO Authentication Bypass"
- https://www.securityweek.com/fortinet-patches-exploited-forticloud-sso-authentication-bypass/
- パッチ発表、実際の悪用確認、業界への影響
### 9.4 韓国語資料
7. **CyberOne セキュリティ動向**
- "Fortinet 認証バイパス脆弱性(CVE-2026-24858) 野生での悪用確認"
- https://www.cyberone.kr/news-trends-detail?id=127513&page=1
- 国内視点の分析、韓国語要約
### 9.5 技術リポジトリ
8. **GitHub - m0d0ri205/CVE-2026-24858**
- https://github.com/m0d0ri205/CVE-2026-24858
- 概要、影響製品、検知スクリプト、対応策 (韓国語)
9. **PoC-in-GitHub**
- https://poc-in-github.motikan2010.net
- PoC (Proof of Concept) コードの検索および追跡
### 9.6 検索および脅威インテリジェンス
10. **FOFA Search Engine**
- https://en.fofa.info
- 露出したFortinetシステムの検索
- 検索クエリ: `app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"`
11. **GitHub Security Advisories**
- GHSA-2x38-48vp-w23x
- https://github.com/advisories/GHSA-2x38-48vp-w23x
- セキュリティ勧告およびコミュニティ分析
### 9.7 追加参考資料
12. **MITRE ATT&CK Framework**
- Technique T1190: Exploit Public-Facing Application
- https://attack.mitre.org/techniques/T1190/
- 攻撃手法および緩和戦略
13. **CWE (Common Weakness Enumeration)**
- CWE-288: Authentication Bypass Using an Alternate Path or Channel
- https://cwe.mitre.org/data/definitions/288.html
- 脆弱性タイプおよび防止方法
14. **NIST National Vulnerability Database**
- CVE-2026-24858 Timeline and Updates
- https://nvd.nist.gov/vuln/detail/CVE-2026-24858
15. **CISA Known Exploited Vulnerabilities Catalog**
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- 米国政府機関への必須パッチ勧告
### 9.8 標準およびフレームワーク
16. **NIST Cybersecurity Framework**
- https://www.nist.gov/cyberframework
- Identify, Protect, Detect, Respond, Recover
17. **CIS Controls v8**
- https://www.cisecurity.org/controls/v8
- セキュリティ統制の優先順位および実装ガイド
18. **ISO/IEC 27001:2022**
- Information Security Management Systems
- セキュリティガバナンスおよびポリシーフレームワーク
### 9.9 サポートおよび問い合わせ
19. **Fortinet Technical Support**
- https://support.fortinet.com
- 技術サポートチケット、ファームウェアダウンロード
20. **Fortinet TAC (Technical Assistance Center)**
- 電話: 地域別サポート番号 (ウェブサイト参照)
- メール: [email protected] (一般)、[email protected] (セキュリティ問題)
---
## 📝 ドキュメント情報
### ドキュメントメタデータ
| 項目 | 内容 |
|------|------|
| **ドキュメントタイトル** | CVE-2026-24858 脆弱性分析レポート (出典を含む完全版) |
| **ドキュメントバージョン** | 2.0 |
| **初回作成日** | 2026年1月28日 |
| **最終更新日** | 2026年1月29日 |
| **作成目的** | セキュリティ監査、技術文書化、インシデント対応、経営陣報告 |
| **対象読者** | セキュリティ担当者、システム管理者、CISO、IT管理者 |
| **分類** | TLP:AMBER (組織内部および信頼できるパートナーと共有可能) |
| **言語** | 韓国語 |
### バージョン履歴
| バージョン | 日付 | 変更内容 |
|------|------|----------|
| 1.0 | 2026-01-28 | 初回作成 (基本情報および対応策) |
| 2.0 | 2026-01-29 | 出典の完全表記、技術詳細の追加、検知ルールの追加、実際の事例の追加 |
### 貢献者およびレビューアー
**作成**: Security Analysis Team
**レビュー**: 内部セキュリティチーム、外部セキュリティ専門家
**承認**: CISO
### ライセンスおよび免責事項
**⚠️ 免責条項**:
- このドキュメントは情報提供および教育目的でのみ作成されています。
- 実際のセキュリティ対策は、組織の具体的な環境、ポリシー、規制要件に応じて実施する必要があります。
- Fortinet公式勧告 (PSIRT) を最優先に参照してください。
- このドキュメントの内容は提供時点のものであり、最新情報は公式出典で確認してください。
**📌 重要なお知らせ**:
- このドキュメントに含まれる検知ルール、スクリプト、コマンドは、テスト環境で事前に検証してから使用してください。
- 本番環境での設定変更は、必ず変更管理手順に従ってください。
- 侵害インシデント発生時は、直ちに専門のフォレンジックチームおよび法執行機関に連絡してください。
### ドキュメント利用ガイド
**このドキュメントは以下の用途で活用できます:**
1. ✅ **経営陣レポート**: セクション1 (概要) およびセクション4 (深刻度評価)
2. ✅ **技術チーム対応ガイド**: セクション7 (即時対応)、セクション6 (検知)
3. ✅ **セキュリティ監査資料**: ドキュメント全体、特にセクション8 (セキュリティ強化)
4. ✅ **教育資料**: セクション2 (脆弱性メカニズム)、セクション5 (攻撃シナリオ)
5. ✅ **コンプライアンス証跡**: セクション9 (参考資料)、出典ベースの文書化
---
## 🚨 緊急連絡先
### 内部連絡先```
보안팀: [email protected]
SOC: [email protected]
IT 헬프데스크: [email protected]
CISO: [email protected]
긴급 핫라인: +82-2-XXXX-XXXX (24/7)
Fortinet TAC:
사이버 위기 대응:
---
## 🔒 最終推奨事項
**CVE-2026-24858は、現在実際の攻撃で活発に悪用されている致命的な脆弱性です。**
### 直ちに実施すべき対策(優先順位順)
1. **🔴 緊急(24時間以内)**
- FortiOS/FortiProxy/FortiPAM/FortiSwitchManagerのバージョン確認
- 脆弱なバージョンを使用している場合は直ちにパッチを適用
- パッチ適用が不可能な場合はFortiCloud SSOを無効化し、管理アクセスを制限
- 侵害の兆候を確認するスクリプトを実行
2. **🟠 高(1週間以内)**
- すべての管理者アカウントのパスワードを変更
- 多要素認証(MFA)を有効化
- 外部Syslogサーバーを構成
- 検知ルールを配布(Sigma、Snort)
3. **🟡 中(1か月以内)**
- SIEM統合およびリアルタイム監視の構築
- インシデント対応計画の策定
- ネットワークセグメンテーションの強化
- 定期的な脆弱性スキャンのスケジュール策定
4. **🟢 継続的**
- 定期的なパッチ管理プロセス
- セキュリティ教育および意識向上
- 侵害および攻撃シミュレーション
- ポリシーおよび手順の定期的な見直し
### 最後に
> **「セキュリティは一度きりのプロジェクトではなく、継続的なプロセスです。」**
この脆弱性は、単なる技術的な欠陥を超えて、組織全体のセキュリティ態勢を再点検する機会です。パッチ適用で終わるのではなく、根本的なセキュリティ強化策を通じて、今後同様の脅威に備える必要があります。
**Stay Vigilant. Stay Secure.**
---
## 📄 付録
### A. 略語および用語の整理
| 略語 | 正式名称 | 説明 |
|------|----------|------|
| APT | Advanced Persistent Threat | 持続的標的型脅威 |
| CVSS | Common Vulnerability Scoring System | 共通脆弱性評価システム |
| CWE | Common Weakness Enumeration | 共通弱点分類 |
| EDR | Endpoint Detection and Response | エンドポイント検知および対応 |
| HA | High Availability | 高可用性 |
| IAM | Identity and Access Management | アイデンティティおよびアクセス管理 |
| IOC | Indicator of Compromise | 侵害指標 |
| MFA | Multi-Factor Authentication | 多要素認証 |
| NAC | Network Access Control | ネットワークアクセス制御 |
| PSIRT | Product Security Incident Response Team | 製品セキュリティインシデント対応チーム |
| SAML | Security Assertion Markup Language | セキュリティアサーションマークアップ言語 |
| SIEM | Security Information and Event Management | セキュリティ情報およびイベント管理 |
| SOC | Security Operations Center | セキュリティ運用センター |
| SSO | Single Sign-On | シングルサインオン |
| TAC | Technical Assistance Center | テクニカルアシスタンスセンター |
| TTP | Tactics, Techniques, and Procedures | 戦術、技法、手順 |
| ZTNA | Zero Trust Network Access | ゼロトラストネットワークアクセス |
### B. チェックリスト(印刷用)```
□ 1. 현재 FortiOS 버전 확인 완료
□ 2. 취약 여부 판단 완료
□ 3. 백업 생성 완료
□ 4. 패치 다운로드 완료
□ 5. 패치 적용 완료
□ 6. 패치 검증 완료
□ 7. FortiCloud SSO 상태 확인
□ 8. 관리 접근 제한 설정
□ 9. 비밀번호 변경 완료
□ 10. MFA 활성화 완료
□ 11. 로깅 강화 설정
□ 12. 침해 징후 점검 완료
□ 13. 탐지 룰 배포 완료
□ 14. 모니터링 체제 구축
□ 15. 인시던트 대응 계획 수립
□ 16. 경영진 보고 완료
オンラインツール:
セキュリティコミュニティ:
ニュースレター:
文書の終わり
この文書は2026年1月29日時点で作成されており、最新情報は公式ソースでご確認ください。