Fortinet FortiCloud SSO 认证绕过漏洞(Authentication Bypass)
文档版本:2.0(来源完整标注版)
最后更新:2026年1月29日
编写目的:安全审计、技术文档化、事件响应
CVE-2026-24858 是 Fortinet 产品系列中 FortiCloud SSO(单点登录)认证机制中发现的认证绕过漏洞。利用此漏洞,远程攻击者可在无需认证的情况下以管理员权限访问系统。
[来源:NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[来源:Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 项目 | 内容 | 来源 |
|---|---|---|
| CVE ID | CVE-2026-24858 | NVD |
| 漏洞类型 | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| CWE 分类 | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| CVSS v3.1 评分 | 9.8(Critical) | NVD |
| 攻击向量 | Network(远程) | NVD |
| 攻击复杂度 | Low(低) | NVD |
| 所需权限 | None(无需) | NVD |
| 用户交互 | None(无需) | NVD |
| 当前状态 | 实际攻击中被积极利用(In-the-Wild) | SecurityWeek, Arctic Wolf |
| 受影响产品 | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| 暴露系统 | 1,100,000+(基于 FOFA 搜索) | FOFA |
| 首次发现日期 | 2026年1月初 | SecurityWeek |
| 补丁发布日期 | 2026年1月中旬 | Fortinet PSIRT |
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 漏洞机制详细分析
### 2.1 FortiCloud SSO 架构
**[来源:SecPod Blog - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO 是一种基于 SAML 2.0 的单点登录机制,其工作结构如下:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[来源:SecPod Blog, Arctic Wolf Analysis]
CVE-2026-24858 的核心问题在于 SAML 响应验证过程中的缺陷:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 技术漏洞详细信息
**[来源:SecPod 技术分析]**
漏洞主要出现在以下 3 个关键领域:
#### A. SAML 响应签名验证不足```xml
VALID_SIGNATURE
[email protected]
FortiGate未能正确验证SAML响应中的发行者是否为真正的FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. 定时及重用攻击漏洞
SAML 响应中缺少或不足的时间戳及防重用机制:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[来源: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
| 要素 | 评估 | 说明 |
|---|---|---|
| 技术难度 | 低 | 可利用公开的 SAML 库轻松构建 exploit |
| 所需先验知识 | 中 | 需要对 SAML 协议有基本了解 |
| 所需访问权限 | 无 | 可从互联网直接访问 |
| 可检测性 | 低 | 难以与正常 SSO 登录区分 |
| 可复现性 | 高 | 在所有受影响版本中表现一致 |
[来源: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 受影响版本 | 补丁版本 | 状态 |
|---|---|---|
| 7.0.0 - 7.0.16 | 7.0.17 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 及以上 | 可修补 ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 及以上 | 可修补 ✅ |
版本确认命令:```bash get system status
#### FortiProxy
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 及以上 | 可修补 ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 及以上 | 可修补 ✅ |
#### FortiPAM
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 及以上 | 可修补 ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 及以上 | 可修补 ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 及以上 | 可修补 ✅ |
| 1.3.0 | 1.3.1 及以上 | 可修补 ✅ |
#### FortiSwitchManager
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 及以上 | 可修补 ✅ |
### 3.2 漏洞影响条件
**[来源:Fortinet PSIRT]**
该漏洞在满足以下**所有**条件时才会受到影响:
1. ✅ FortiCloud SSO 已**启用**
2. ✅ 管理界面**暴露于互联网**
3. ✅ 正在使用受影响版本的固件
**FortiCloud SSO 启用确认:**```bash
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약
[来源:FOFA 搜索引擎,2026年1月检索结果]``` FOFA 검색 쿼리: app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"
검색 결과: 1,100,000+ 노출된 시스템
**지역별 분포 (상위 5개국):**
| 순위 | 국가 | 노출된 시스템 수 | 비율 |
|------|------|-----------------|------|
| 1 | 미국 | ~320,000 | 29% |
| 2 | 중국 | ~180,000 | 16% |
| 3 | 독일 | ~110,000 | 10% |
| 4 | 일본 | ~95,000 | 9% |
| 5 | 대한민국 | ~75,000 | 7% |
**[출처: CyberOne 보안동향]**
https://www.cyberone.kr/news-trends-detail?id=127513&page=1
---
## 📊 CVSS 점수 및 심각도 평가
### 4.1 CVSS v3.1 상세 점수
**[출처: NVD CVSS Calculator]**
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24858
**기본 점수: 9.8 (Critical)**
| 메트릭 | 값 | 설명 |
|--------|----|----|
| **Attack Vector (AV)** | Network (N) | 원격에서 네트워크를 통해 공격 가능 |
| **Attack Complexity (AC)** | Low (L) | 공격자가 제어할 수 없는 특별한 조건 불필요 |
| **Privileges Required (PR)** | None (N) | 공격에 어떠한 권한도 필요 없음 |
| **User Interaction (UI)** | None (N) | 사용자의 개입 불필요 |
| **Scope (S)** | Unchanged (U) | 취약한 컴포넌트만 영향 |
| **Confidentiality (C)** | High (H) | 모든 정보 유출 가능 |
| **Integrity (I)** | High (H) | 모든 데이터 변조 가능 |
| **Availability (A)** | High (H) | 완전한 서비스 거부 가능 |
**CVSS Vector String:**```
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
[来源:Arctic Wolf 威胁评估]
| 评估项目 | 评分 | 依据 |
|---|---|---|
| 可利用性 | 10/10 | 在实际攻击中被积极利用 |
| 技术影响 | 10/10 | 可完全控制系统 |
| 业务影响 | 9/10 | 可能入侵关键基础设施 |
| 检测难度 | 8/10 | 难以与正常流量区分 |
| 恢复复杂度 | 7/10 | 需要识别并清除后门 |
综合风险等级:CRITICAL(最高级)
[来源:SOC Prime 行业分析]
https://socprime.com/blog/cve-2026-24858-vulnerability/
| 行业 | 风险等级 | 原因 |
|---|---|---|
| 金融 | 极其严重 | 金融交易数据泄露、合规监管问题 |
| 医疗 | 极其严重 | 个人医疗信息(PHI)泄露、违反 HIPAA |
| 政府 | 极其严重 | 国家机密泄露、公共服务瘫痪 |
| 制造业 | 高 | 工业控制系统遭入侵、生产中断 |
| 教育 | 高 | 学生/员工信息泄露 |
| 科技/IT | 高 | 知识产权侵犯、供应链攻击 |
[来源:Arctic Wolf 事件响应分析]
https://arcticwolf.com/resources/blog/cve-2026-24858/```
[공격 단계별 상세 분석]