Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-24858 — Fortinet FortiCloud SSO 인증 우회(CVE-2026-24858)에 대한 상세 분석으로, 기술적 분석, 공격 시나리오, 탐지 방법 및 완화 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/m0d0ri205/cve-2026-24858
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingThreat IntelligenceAuthenticationIncident Response
GitHubm0d0ri205/cve-2026-24858

CVE-2026-24858

Fortinet FortiCloud SSO 인증 우회(CVE-2026-24858)에 대한 상세 분석으로, 기술적 분석, 공격 시나리오, 탐지 방법 및 완화 지침을 포함합니다.

저장소 보기
138개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-24858 취약점 분석 보고서 (출처 포함 완전판)

Fortinet FortiCloud SSO 인증 우회 취약점 (Authentication Bypass)

문서 버전: 2.0 (출처 완전 표기본)
최종 업데이트: 2026년 1월 29일
작성 목적: 보안 감사, 기술 문서화, 인시던트 대응


📋 목차

  1. 개요 및 기본 정보
  2. 취약점 메커니즘 상세 분석
  3. 영향받는 제품 및 버전
  4. CVSS 점수 및 심각도 평가
  5. 실제 공격 시나리오 및 캠페인
  6. 탐지 및 포렌식 지표 (IOCs)
  7. 즉각 대응 방안
  8. 보안 강화 권장사항
  9. 참고 자료 및 출처

📋 개요 및 기본 정보

1.1 취약점 요약

CVE-2026-24858은 Fortinet 제품군의 FortiCloud SSO (Single Sign-On) 인증 메커니즘에서 발견된 인증 우회 취약점입니다. 이 취약점을 악용하면 원격 공격자가 인증 없이 관리자 권한으로 시스템에 접근할 수 있습니다.

[출처: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858

[출처: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060

1.2 기본 정보 테이블

항목내용출처
CVE IDCVE-2026-24858NVD
취약점 유형Authentication Bypass via FortiCloud SSOFortinet PSIRT
CWE 분류CWE-288: Authentication Bypass Using an Alternate Path or ChannelNVD
CVSS v3.1 점수9.8 (Critical)NVD
공격 벡터Network (원격)NVD
공격 복잡도Low (낮음)NVD
필요 권한None (불필요)NVD
사용자 상호작용None (불필요)NVD
현재 상태실제 공격에서 활발히 악용 중 (In-the-Wild)SecurityWeek, Arctic Wolf
영향받는 제품FortiOS, FortiProxy, FortiPAM, FortiSwitchManagerFortinet PSIRT
노출된 시스템1,100,000+ (FOFA 검색 기준)FOFA
최초 발견일2026년 1월 초SecurityWeek
패치 발표일2026년 1월 중순Fortinet PSIRT

[출처: FOFA 검색 엔진]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D

1.3 타임라인

[2026년 1월 초]
- 야생에서 취약점 악용 최초 확인
  [출처: Arctic Wolf Threat Intelligence]

[2026년 1월 10일경]
- 보안 연구자들이 취약점 분석 시작
  [출처: GitHub Security Advisories]

[2026년 1월 15일경]
- Fortinet, 공식 보안 권고 발표 (FG-IR-26-060)
  [출처: Fortinet PSIRT]

[2026년 1월 중순]
- 패치 버전 릴리스
  [출처: Fortinet PSIRT]

[2026년 1월 말]
- 대규모 공격 캠페인 확인
  [출처: SOC Prime, Arctic Wolf]

🔍 취약점 메커니즘 상세 분석

2.1 FortiCloud SSO 아키텍처

[출처: SecPod Blog - "From SSO to SOS"]
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/

FortiCloud SSO는 SAML 2.0 기반의 Single Sign-On 메커니즘으로, 다음과 같은 구조로 작동합니다:

[정상 인증 흐름]

1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용

2.2 취약점 발생 메커니즘

[출처: SecPod Blog, Arctic Wolf Analysis]

CVE-2026-24858의 핵심 문제는 SAML 응답 검증 과정의 결함입니다:

[취약점 악용 흐름]

1. 공격자 → 조작된 SAML 응답 생성
   - 서명 검증을 우회하는 특수 구조 사용
   - 또는 서명 검증 단계 자체를 건너뛰는 경로 활용

2. 공격자 → FortiGate로 직접 SAML 응답 전송
   - FortiCloud를 거치지 않고 직접 전송
   - 또는 중간자 공격으로 정상 응답 변조

3. FortiGate → 검증 실패
   - SAML 서명 검증 로직 우회
   - 발행자(Issuer) 검증 미흡
   - 타임스탬프 검증 부재

4. FortiGate → 관리자 세션 생성
   - 공격자가 지정한 사용자 ID로 세션 생성
   - 일반적으로 "admin" 권한으로 생성됨

5. 공격자 → 완전한 관리자 권한 획득

2.3 기술적 취약점 세부 사항

[출처: SecPod Technical Analysis]

취약점은 다음 3가지 주요 영역에서 발생합니다:

A. SAML 응답 서명 검증 미흡



  
    
      
    
    VALID_SIGNATURE
  
  
    
      [email protected]
    
  




B. 발행자(Issuer) 검증 결함

FortiGate가 SAML 응답의 발행자가 실제 FortiCloud인지 제대로 검증하지 않음:

# 취약한 검증 로직 (의사코드)
def verify_saml_response(response):
    issuer = response.get_issuer()
    # 문제: issuer 검증이 충분하지 않음
    if issuer:  # 단순히 issuer가 존재하는지만 확인
        return True
    return False

# 공격자는 임의의 issuer 값을 설정 가능

C. 타이밍 및 재사용 공격 취약점

SAML 응답의 타임스탬프 및 재사용 방지 메커니즘이 부재하거나 미흡:

- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능

2.4 공격 복잡도 분석

[출처: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/

요소평가설명
기술적 난이도낮음공개된 SAML 라이브러리로 쉽게 exploit 구성 가능
필요한 사전 지식중간SAML 프로토콜에 대한 기본 이해 필요
필요한 접근 권한없음인터넷에서 직접 접근 가능
탐지 가능성낮음정상 SSO 로그인과 구별 어려움
재현 가능성높음모든 취약한 버전에서 일관되게 동작

🎯 영향받는 제품 및 버전

3.1 영향받는 제품 및 패치 버전

[출처: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060

FortiOS

취약한 버전패치 버전상태
7.0.0 - 7.0.167.0.17 이상패치 가능 ✅
7.2.0 - 7.2.107.2.11 이상패치 가능 ✅
7.4.0 - 7.4.67.4.7 이상패치 가능 ✅
7.6.0 - 7.6.27.6.3 이상패치 가능 ✅

버전 확인 명령어:

get system status
# 출력에서 "Version" 필드 확인

FortiProxy

취약한 버전패치 버전상태
7.0.0 - 7.0.197.0.20 이상패치 가능 ✅
7.2.0 - 7.2.127.2.13 이상패치 가능 ✅
7.4.0 - 7.4.67.4.7 이상패치 가능 ✅
7.6.0 - 7.6.17.6.2 이상패치 가능 ✅

FortiPAM

취약한 버전패치 버전상태
1.0.0 - 1.0.31.0.4 이상패치 가능 ✅
1.1.0 - 1.1.21.1.3 이상패치 가능 ✅
1.2.0 - 1.2.11.2.2 이상패치 가능 ✅
1.3.01.3.1 이상패치 가능 ✅

FortiSwitchManager

취약한 버전패치 버전상태
7.0.0 - 7.0.57.0.6 이상패치 가능 ✅
7.2.0 - 7.2.67.2.7 이상패치 가능 ✅
7.4.0 - 7.4.17.4.2 이상패치 가능 ✅

3.2 취약점 영향 조건

[출처: Fortinet PSIRT]

이 취약점은 다음 조건을 모두 만족할 때 영향을 받습니다:

  1. ✅ FortiCloud SSO가 활성화되어 있음
  2. ✅ 관리 인터페이스가 인터넷에 노출되어 있음
  3. ✅ 취약한 버전의 펌웨어 사용 중

FortiCloud SSO 활성화 확인:

config system saml-service-provider
    show
end

# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약

3.3 전 세계 노출 현황

[출처: FOFA Search Engine, 2026년 1월 검색 결과]

FOFA 검색 쿼리:
app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"

검색 결과: 1,100,000+ 노출된 시스템

지역별 분포 (상위 5개국):

순위국가노출된 시스템 수비율
1미국~320,00029%
2중국~180,00016%
3독일~110,00010%
4일본~95,0009%
5대한민국~75,0007%

[출처: CyberOne 보안동향]
https://www.cyberone.kr/news-trends-detail?id=127513&page=1


📊 CVSS 점수 및 심각도 평가

4.1 CVSS v3.1 상세 점수

[출처: NVD CVSS Calculator]
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24858

기본 점수: 9.8 (Critical)

메트릭값설명
Attack Vector (AV)Network (N)원격에서 네트워크를 통해 공격 가능
Attack Complexity (AC)Low (L)공격자가 제어할 수 없는 특별한 조건 불필요
Privileges Required (PR)None (N)공격에 어떠한 권한도 필요 없음
User Interaction (UI)None (N)사용자의 개입 불필요
Scope (S)Unchanged (U)취약한 컴포넌트만 영향
Confidentiality (C)High (H)모든 정보 유출 가능
Integrity (I)High (H)모든 데이터 변조 가능
Availability (A)High (H)완전한 서비스 거부 가능

CVSS Vector String:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

4.2 실제 위험도 평가

[출처: Arctic Wolf Threat Assessment]

평가 항목점수근거
악용 가능성10/10실제 공격에서 활발히 악용 중
기술적 영향10/10완전한 시스템 제어 가능
비즈니스 영향9/10중요 인프라 침해 가능
탐지 난이도8/10정상 트래픽과 구별 어려움
복구 복잡도7/10백도어 식별 및 제거 필요

종합 위험도: CRITICAL (최상위)

4.3 산업별 영향도

[출처: SOC Prime Industry Analysis]
https://socprime.com/blog/cve-2026-24858-vulnerability/

산업위험도이유
금융극심금융 거래 데이터 노출, 규제 준수 문제
의료극심개인 의료정보(PHI) 유출, HIPAA 위반
정부극심국가 기밀 유출, 공공 서비스 마비
제조높음산업 제어 시스템 침해, 생산 중단
교육높음학생/직원 정보 유출
기술/IT높음지적 재산권 침해, 공급망 공격

🚨 실제 공격 시나리오 및 캠페인

5.1 공격 흐름도

[출처: Arctic Wolf Incident Response Analysis]
https://arcticwolf.com/resources/blog/cve-2026-24858/

[공격 단계별 상세 분석]
도구 다운로드