
Análise detalhada da bypass de autenticação SSO do Fortinet FortiCloud (CVE-2026-24858), incluindo detalhamento técnico, cenários de ataque, métodos de detecção e orientações de mitigação.
Vulnerabilidade de Bypass de Autenticação SSO do Fortinet FortiCloud (Authentication Bypass)
Versão do documento: 2.0 (versão com fontes completas)
Última atualização: 29 de janeiro de 2026
Finalidade: Auditoria de segurança, documentação técnica, resposta a incidentes
A CVE-2026-24858 é uma vulnerabilidade de bypass de autenticação encontrada no mecanismo de autenticação FortiCloud SSO (Single Sign-On) da linha de produtos Fortinet. Ao explorar esta vulnerabilidade, um atacante remoto pode acessar o sistema com privilégios de administrador sem autenticação.
[Fonte: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[Fonte: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Item | Conteúdo | Fonte |
|---|---|---|
| ID CVE | CVE-2026-24858 | NVD |
| Tipo de vulnerabilidade | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| Classificação CWE | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| Pontuação CVSS v3.1 | 9.8 (Crítica) | NVD |
| Vetor de ataque | Rede (remoto) | NVD |
| Complexidade do ataque | Baixa | NVD |
| Privilégios necessários | Nenhum | NVD |
| Interação do usuário | Nenhuma | NVD |
| Status atual | Ativamente explorado em ataques reais (In-the-Wild) | SecurityWeek, Arctic Wolf |
| Produtos afetados | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| Sistemas expostos | 1.100.000+ (com base na pesquisa FOFA) | FOFA |
| Data da descoberta inicial | Início de janeiro de 2026 | SecurityWeek |
| Data do anúncio do patch | Meados de janeiro de 2026 | Fortinet PSIRT |
[Fonte: Mecanismo de busca FOFA]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 Análise Detalhada do Mecanismo de Vulnerabilidade
### 2.1 Arquitetura do FortiCloud SSO
**[Fonte: Blog da SecPod - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
O FortiCloud SSO é um mecanismo de Single Sign-On baseado em SAML 2.0, que opera com a seguinte estrutura:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[Fonte: SecPod Blog, Arctic Wolf Analysis]
O problema central do CVE-2026-24858 é uma falha no processo de validação da resposta SAML:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 Detalhes Técnicos da Vulnerabilidade
**[Fonte: Análise Técnica da SecPod]**
A vulnerabilidade ocorre nas seguintes 3 áreas principais:
#### A. Verificação Insuficiente da Assinatura da Resposta SAML```xml
VALID_SIGNATURE
[email protected]
O FortiGate não valida corretamente se o emissor da resposta SAML é realmente o FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. Vulnerabilidades de ataque de temporização e reutilização
Ausência ou insuficiência de mecanismos de timestamp e prevenção de reutilização na resposta SAML:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[Fonte: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| Elemento | Avaliação | Descrição |
|---|---|---|
| Dificuldade técnica | Baixa | Exploit facilmente configurável com bibliotecas SAML públicas |
| Conhecimento prévio necessário | Médio | Compreensão básica do protocolo SAML necessária |
| Privilégios de acesso necessários | Nenhum | Acesso direto pela internet |
| Detectabilidade | Baixa | Difícil distinguir de logins SSO normais |
| Reprodutibilidade | Alta | Comportamento consistente em todas as versões vulneráveis |
[Fonte: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Versão vulnerável | Versão do patch | Status |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 ou superior | Patch disponível ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 ou superior | Patch disponível ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 ou superior | Patch disponível ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 ou superior | Patch disponível ✅ |
Comando para verificar a versão:```bash get system status
#### FortiProxy
| Versões vulneráveis | Versão corrigida | Status |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 ou superior | Corrigível ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 ou superior | Corrigível ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 ou superior | Corrigível ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 ou superior | Corrigível ✅ |
#### FortiPAM
| Versões vulneráveis | Versão corrigida | Status |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 ou superior | Corrigível ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 ou superior | Corrigível ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 ou superior | Corrigível ✅ |
| 1.3.0 | 1.3.1 ou superior | Corrigível ✅ |
#### FortiSwitchManager
| Versões vulneráveis | Versão corrigida | Status |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 ou superior | Corrigível ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 ou superior | Corrigível ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 ou superior | Corrigível ✅ |
### 3.2 Condições de impacto da vulnerabilidade
**[Fonte: Fortinet PSIRT]**
Esta vulnerabilidade afeta o sistema quando **todas** as seguintes condições são atendidas:
1. ✅ O FortiCloud SSO está **ativado**
2. ✅ A interface de gerenciamento está **exposta à internet**
3. ✅ Uso de firmware em versão vulnerável
**Verificação da ativação do FortiCloud SSO:**```bash
config system saml-service-provider
show
end