CVE-2026-24858
Уязвимость обхода аутентификации с использованием альтернативного пути или канала в нескольких продуктах Fortinet
- Опубликовано
- 27 янв. 2026 г.
- Обновлено
- 9 июн. 2026 г.
- Назначение CNA
- fortinet
- Наблюдены доказательства
- 27 янв. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость обхода аутентификации с использованием альтернативного пути или канала [CWE-288] в Fortinet FortiAnalyzer 7.6.0 по 7.6.5, FortiAnalyzer 7.4.0 по 7.4.9, FortiAnalyzer 7.2.0 по 7.2.11, FortiAnalyzer 7.0.0 по 7.0.15, FortiManager 7.6.0 по 7.6.5, FortiManager 7.4.0 по 7.4.9, FortiManager 7.2.0 по 7.2.11, FortiManager 7.0.0 по 7.0.15, FortiNAC-F 7.6.3 по 7.6.5, FortiOS 7.6.0 по 7.6.5, FortiOS 7.4.0 по 7.4.10, FortiOS 7.2.0 по 7.2.12, FortiOS 7.0.0 по 7.0.18, FortiProxy 7.6.0 по 7.6.4, FortiProxy 7.4.0 по 7.4.12, FortiProxy 7.2.0 по 7.2.15, FortiProxy 7.0.0 по 7.0.22, FortiWeb 8.0.0 по 8.0.3, FortiWeb 7.6.0 по 7.6.6, FortiWeb 7.4.0 по 7.4.11 может позволить злоумышленнику с учетной записью FortiCloud и зарегистрированным устройством выполнить вход в другие устройства, зарегистрированные за другими учетными записями, если на этих устройствах включена аутентификация FortiCloud SSO.
Источники
5- cve-2026-24858Эксплойт
Python-хелпер для сканирования веб-интерфейса управления Fortinet на предмет обхода SSO-аутентификации CVE-2026-24858 и, при наличии авторизации пользователя, опциональной отправки явных эксплойт-пейлоадов.
- CVE-2026-24858Исследования
Подробный анализ обхода аутентификации Fortinet FortiCloud SSO (CVE-2026-24858), включая технический разбор, сценарии атак, методы обнаружения и рекомендации по смягчению последствий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.