
Fortinet FortiCloud SSO 인증 우회(CVE-2026-24858)에 대한 상세 분석으로, 기술적 분석, 공격 시나리오, 탐지 방법 및 완화 지침을 포함합니다.
Fortinet FortiCloud SSO 인증 우회 취약점 (Authentication Bypass)
문서 버전: 2.0 (출처 완전 표기본)
최종 업데이트: 2026년 1월 29일
작성 목적: 보안 감사, 기술 문서화, 인시던트 대응
CVE-2026-24858은 Fortinet 제품군의 FortiCloud SSO (Single Sign-On) 인증 메커니즘에서 발견된 인증 우회 취약점입니다. 이 취약점을 악용하면 원격 공격자가 인증 없이 관리자 권한으로 시스템에 접근할 수 있습니다.
[출처: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[출처: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 항목 | 내용 | 출처 |
|---|---|---|
| CVE ID | CVE-2026-24858 | NVD |
| 취약점 유형 | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| CWE 분류 | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| CVSS v3.1 점수 | 9.8 (Critical) | NVD |
| 공격 벡터 | Network (원격) | NVD |
| 공격 복잡도 | Low (낮음) | NVD |
| 필요 권한 | None (불필요) | NVD |
| 사용자 상호작용 | None (불필요) | NVD |
| 현재 상태 | 실제 공격에서 활발히 악용 중 (In-the-Wild) | SecurityWeek, Arctic Wolf |
| 영향받는 제품 | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| 노출된 시스템 | 1,100,000+ (FOFA 검색 기준) | FOFA |
| 최초 발견일 | 2026년 1월 초 | SecurityWeek |
| 패치 발표일 | 2026년 1월 중순 | Fortinet PSIRT |
[출처: FOFA 검색 엔진]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
- 야생에서 취약점 악용 최초 확인
[출처: Arctic Wolf Threat Intelligence]
[2026년 1월 10일경]
- 보안 연구자들이 취약점 분석 시작
[출처: GitHub Security Advisories]
[2026년 1월 15일경]
- Fortinet, 공식 보안 권고 발표 (FG-IR-26-060)
[출처: Fortinet PSIRT]
[2026년 1월 중순]
- 패치 버전 릴리스
[출처: Fortinet PSIRT]
[2026년 1월 말]
- 대규모 공격 캠페인 확인
[출처: SOC Prime, Arctic Wolf]
[출처: SecPod Blog - "From SSO to SOS"]
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO는 SAML 2.0 기반의 Single Sign-On 메커니즘으로, 다음과 같은 구조로 작동합니다:
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[출처: SecPod Blog, Arctic Wolf Analysis]
CVE-2026-24858의 핵심 문제는 SAML 응답 검증 과정의 결함입니다:
[취약점 악용 흐름]
1. 공격자 → 조작된 SAML 응답 생성
- 서명 검증을 우회하는 특수 구조 사용
- 또는 서명 검증 단계 자체를 건너뛰는 경로 활용
2. 공격자 → FortiGate로 직접 SAML 응답 전송
- FortiCloud를 거치지 않고 직접 전송
- 또는 중간자 공격으로 정상 응답 변조
3. FortiGate → 검증 실패
- SAML 서명 검증 로직 우회
- 발행자(Issuer) 검증 미흡
- 타임스탬프 검증 부재
4. FortiGate → 관리자 세션 생성
- 공격자가 지정한 사용자 ID로 세션 생성
- 일반적으로 "admin" 권한으로 생성됨
5. 공격자 → 완전한 관리자 권한 획득
[출처: SecPod Technical Analysis]
취약점은 다음 3가지 주요 영역에서 발생합니다:
VALID_SIGNATURE
[email protected]
FortiGate가 SAML 응답의 발행자가 실제 FortiCloud인지 제대로 검증하지 않음:
# 취약한 검증 로직 (의사코드)
def verify_saml_response(response):
issuer = response.get_issuer()
# 문제: issuer 검증이 충분하지 않음
if issuer: # 단순히 issuer가 존재하는지만 확인
return True
return False
# 공격자는 임의의 issuer 값을 설정 가능
SAML 응답의 타임스탬프 및 재사용 방지 메커니즘이 부재하거나 미흡:
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[출처: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| 요소 | 평가 | 설명 |
|---|---|---|
| 기술적 난이도 | 낮음 | 공개된 SAML 라이브러리로 쉽게 exploit 구성 가능 |
| 필요한 사전 지식 | 중간 | SAML 프로토콜에 대한 기본 이해 필요 |
| 필요한 접근 권한 | 없음 | 인터넷에서 직접 접근 가능 |
| 탐지 가능성 | 낮음 | 정상 SSO 로그인과 구별 어려움 |
| 재현 가능성 | 높음 | 모든 취약한 버전에서 일관되게 동작 |
[출처: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 취약한 버전 | 패치 버전 | 상태 |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 이상 | 패치 가능 ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 이상 | 패치 가능 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 이상 | 패치 가능 ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 이상 | 패치 가능 ✅ |
버전 확인 명령어:
get system status
# 출력에서 "Version" 필드 확인
| 취약한 버전 | 패치 버전 | 상태 |
|---|---|---|
| 7.0.0 - 7.0.19 | 7.0.20 이상 | 패치 가능 ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 이상 | 패치 가능 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 이상 | 패치 가능 ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 이상 | 패치 가능 ✅ |
| 취약한 버전 | 패치 버전 | 상태 |
|---|---|---|
| 1.0.0 - 1.0.3 | 1.0.4 이상 | 패치 가능 ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 이상 | 패치 가능 ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 이상 | 패치 가능 ✅ |
| 1.3.0 | 1.3.1 이상 | 패치 가능 ✅ |
| 취약한 버전 | 패치 버전 | 상태 |
|---|---|---|
| 7.0.0 - 7.0.5 | 7.0.6 이상 | 패치 가능 ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 이상 | 패치 가능 ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 이상 | 패치 가능 ✅ |
[출처: Fortinet PSIRT]
이 취약점은 다음 조건을 모두 만족할 때 영향을 받습니다:
FortiCloud SSO 활성화 확인:
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약
[출처: FOFA Search Engine, 2026년 1월 검색 결과]
FOFA 검색 쿼리:
app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"
검색 결과: 1,100,000+ 노출된 시스템
지역별 분포 (상위 5개국):
| 순위 | 국가 | 노출된 시스템 수 | 비율 |
|---|---|---|---|
| 1 | 미국 | ~320,000 | 29% |
| 2 | 중국 | ~180,000 | 16% |
| 3 | 독일 | ~110,000 | 10% |
| 4 | 일본 | ~95,000 | 9% |
| 5 | 대한민국 | ~75,000 | 7% |
[출처: CyberOne 보안동향]
https://www.cyberone.kr/news-trends-detail?id=127513&page=1
[출처: NVD CVSS Calculator]
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24858
기본 점수: 9.8 (Critical)
| 메트릭 | 값 | 설명 |
|---|---|---|
| Attack Vector (AV) | Network (N) | 원격에서 네트워크를 통해 공격 가능 |
| Attack Complexity (AC) | Low (L) | 공격자가 제어할 수 없는 특별한 조건 불필요 |
| Privileges Required (PR) | None (N) | 공격에 어떠한 권한도 필요 없음 |
| User Interaction (UI) | None (N) | 사용자의 개입 불필요 |
| Scope (S) | Unchanged (U) | 취약한 컴포넌트만 영향 |
| Confidentiality (C) | High (H) | 모든 정보 유출 가능 |
| Integrity (I) | High (H) | 모든 데이터 변조 가능 |
| Availability (A) | High (H) | 완전한 서비스 거부 가능 |
CVSS Vector String:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
[출처: Arctic Wolf Threat Assessment]
| 평가 항목 | 점수 | 근거 |
|---|---|---|
| 악용 가능성 | 10/10 | 실제 공격에서 활발히 악용 중 |
| 기술적 영향 | 10/10 | 완전한 시스템 제어 가능 |
| 비즈니스 영향 | 9/10 | 중요 인프라 침해 가능 |
| 탐지 난이도 | 8/10 | 정상 트래픽과 구별 어려움 |
| 복구 복잡도 | 7/10 | 백도어 식별 및 제거 필요 |
종합 위험도: CRITICAL (최상위)
[출처: SOC Prime Industry Analysis]
https://socprime.com/blog/cve-2026-24858-vulnerability/
| 산업 | 위험도 | 이유 |
|---|---|---|
| 금융 | 극심 | 금융 거래 데이터 노출, 규제 준수 문제 |
| 의료 | 극심 | 개인 의료정보(PHI) 유출, HIPAA 위반 |
| 정부 | 극심 | 국가 기밀 유출, 공공 서비스 마비 |
| 제조 | 높음 | 산업 제어 시스템 침해, 생산 중단 |
| 교육 | 높음 | 학생/직원 정보 유출 |
| 기술/IT | 높음 | 지적 재산권 침해, 공급망 공격 |
[출처: Arctic Wolf Incident Response Analysis]
https://arcticwolf.com/resources/blog/cve-2026-24858/
[공격 단계별 상세 분석]