
Подробный анализ обхода аутентификации Fortinet FortiCloud SSO (CVE-2026-24858), включая технический разбор, сценарии атак, методы обнаружения и рекомендации по смягчению последствий.
Уязвимость обхода аутентификации Fortinet FortiCloud SSO (Authentication Bypass)
Версия документа: 2.0 (полная версия с указанием источников)
Последнее обновление: 29 января 2026 г.
Цель создания: аудит безопасности, техническая документация, реагирование на инциденты
CVE-2026-24858 — это уязвимость обхода аутентификации, обнаруженная в механизме аутентификации FortiCloud SSO (Single Sign-On) в продуктах Fortinet. При эксплуатации этой уязвимости удалённый злоумышленник может получить доступ к системе с правами администратора без аутентификации.
[Источник: NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[Источник: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Пункт | Содержание | Источник |
|---|---|---|
| CVE ID | CVE-2026-24858 | NVD |
| Тип уязвимости | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| Классификация CWE | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| Оценка CVSS v3.1 | 9.8 (Critical) | NVD |
| Вектор атаки | Network (удалённо) | NVD |
| Сложность атаки | Low (низкая) | NVD |
| Необходимые привилегии | None (не требуются) | NVD |
| Взаимодействие с пользователем | None (не требуется) | NVD |
| Текущий статус | Активно эксплуатируется в реальных атаках (In-the-Wild) | SecurityWeek, Arctic Wolf |
| Затронутые продукты | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| Подверженные системы | 1 100 000+ (по данным поиска FOFA) | FOFA |
| Дата первого обнаружения | Начало января 2026 г. | SecurityWeek |
| Дата выпуска патча | Середина января 2026 г. | Fortinet PSIRT |
[Источник: поисковая система FOFA]
https://en.fofa.info/result?qbase64=YXBwPSJGT1JUSU5FVC1Gb3J0aU1hbmFnZXIiIHx8IGFwcD0iRm9ydGlPUyIgfHwgYXBwPSJGT1JUSU5FVC1Gb3J0aUFuYWx5emVyIg%3D%3D
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 Детальный анализ механизма уязвимости
### 2.1 Архитектура FortiCloud SSO
**[Источник: SecPod Blog — "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO — это механизм Single Sign-On на основе SAML 2.0, который работает по следующей структуре:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[Источник: SecPod Blog, Arctic Wolf Analysis]
Ключевая проблема CVE-2026-24858 заключается в дефекте процесса проверки SAML-ответов:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 Детали технических уязвимостей
**[Источник: SecPod Technical Analysis]**
Уязвимости возникают в следующих 3 основных областях:
#### A. Недостаточная проверка подписи ответа SAML```xml
VALID_SIGNATURE
[email protected]
FortiGate не проверяет должным образом, является ли издатель в ответе SAML реальным FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. Уязвимости, связанные с таймингом и повторным использованием
Отсутствие или недостаточность механизмов временных меток и защиты от повторного использования в SAML-ответах:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[Источник: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| Элемент | Оценка | Описание |
|---|---|---|
| Техническая сложность | Низкая | Эксплойт легко создаётся с помощью публичной SAML-библиотеки |
| Необходимые предварительные знания | Средние | Требуется базовое понимание протокола SAML |
| Необходимые права доступа | Отсутствуют | Прямой доступ через интернет |
| Возможность обнаружения | Низкая | Сложно отличить от обычного входа через SSO |
| Воспроизводимость | Высокая | Стабильно работает на всех уязвимых версиях |
[Источник: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| Уязвимые версии | Версии с патчем | Статус |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 и выше | Патч доступен ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 и выше | Патч доступен ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 и выше | Патч доступен ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 и выше | Патч доступен ✅ |
Команда для проверки версии:```bash get system status
#### FortiProxy
| Уязвимые версии | Патч-версии | Статус |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 и выше | Патч доступен ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 и выше | Патч доступен ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 и выше | Патч доступен ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 и выше | Патч доступен ✅ |
#### FortiPAM
| Уязвимые версии | Патч-версии | Статус |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 и выше | Патч доступен ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 и выше | Патч доступен ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 и выше | Патч доступен ✅ |
| 1.3.0 | 1.3.1 и выше | Патч доступен ✅ |
#### FortiSwitchManager
| Уязвимые версии | Патч-версии | Статус |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 и выше | Патч доступен ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 и выше | Патч доступен ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 и выше | Патч доступен ✅ |
### 3.2 Условия воздействия уязвимости
**[Источник: Fortinet PSIRT]**
Уязвимость затрагивает системы при выполнении **всех** следующих условий:
1. ✅ FortiCloud SSO **активирован**
2. ✅ Интерфейс управления **доступен из интернета**
3. ✅ Используется прошивка уязвимой версии
**Проверка активации FortiCloud SSO:**```bash
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약