Fortinet FortiCloud SSO 认证绕过漏洞(Authentication Bypass)
文档版本:2.0(来源完整标注版)
最后更新:2026年1月29日
编写目的:安全审计、技术文档化、事件响应
CVE-2026-24858 是 Fortinet 产品系列中 FortiCloud SSO(单点登录)认证机制中发现的认证绕过漏洞。利用此漏洞,远程攻击者可在无需认证的情况下以管理员权限访问系统。
[来源:NVD - National Vulnerability Database]
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
[来源:Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
[2026년 1월 초]
[2026년 1월 10일경]
[2026년 1월 15일경]
[2026년 1월 중순]
[2026년 1월 말]
---
## 🔍 漏洞机制详细分析
### 2.1 FortiCloud SSO 架构
**[来源:SecPod Blog - "From SSO to SOS"]**
https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
FortiCloud SSO 是一种基于 SAML 2.0 的单点登录机制,其工作结构如下:```
[정상 인증 흐름]
1. 사용자 → FortiGate 관리 인터페이스 접근
2. FortiGate → FortiCloud SSO로 리다이렉트
3. FortiCloud → SAML 인증 요청 생성
4. 사용자 → FortiCloud에 자격증명 입력
5. FortiCloud → SAML 응답 생성 및 서명
6. FortiCloud → SAML 응답을 FortiGate로 전송
7. FortiGate → SAML 응답 검증
8. FortiGate → 세션 생성 및 접근 허용
[来源:SecPod Blog, Arctic Wolf Analysis]
CVE-2026-24858 的核心问题在于 SAML 响应验证过程中的缺陷:``` [취약점 악용 흐름]
공격자 → 조작된 SAML 응답 생성
공격자 → FortiGate로 직접 SAML 응답 전송
FortiGate → 검증 실패
FortiGate → 관리자 세션 생성
공격자 → 완전한 관리자 권한 획득
### 2.3 技术漏洞详细信息
**[来源:SecPod 技术分析]**
漏洞主要出现在以下 3 个关键领域:
#### A. SAML 响应签名验证不足```xml
VALID_SIGNATURE
[email protected]
FortiGate未能正确验证SAML响应中的发行者是否为真正的FortiCloud:```python
def verify_saml_response(response): issuer = response.get_issuer() # 문제: issuer 검증이 충분하지 않음 if issuer: # 단순히 issuer가 존재하는지만 확인 return True return False
#### C. 定时及重用攻击漏洞
SAML 响应中缺少或不足的时间戳及防重用机制:```
- NotBefore / NotOnOrAfter 속성 검증 부재
- SAML Assertion ID의 재사용 방지 미흡
- 동일한 SAML 응답을 여러 번 사용 가능
[来源: Arctic Wolf Blog]
https://arcticwolf.com/resources/blog/cve-2026-24858/
[来源: Fortinet PSIRT Advisory FG-IR-26-060]
https://www.fortiguard.com/psirt/FG-IR-26-060
| 受影响版本 |
|---|
版本确认命令:```bash get system status
#### FortiProxy
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 7.0.0 - 7.0.19 | 7.0.20 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.12 | 7.2.13 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 及以上 | 可修补 ✅ |
| 7.6.0 - 7.6.1 | 7.6.2 及以上 | 可修补 ✅ |
#### FortiPAM
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 1.0.0 - 1.0.3 | 1.0.4 及以上 | 可修补 ✅ |
| 1.1.0 - 1.1.2 | 1.1.3 及以上 | 可修补 ✅ |
| 1.2.0 - 1.2.1 | 1.2.2 及以上 | 可修补 ✅ |
| 1.3.0 | 1.3.1 及以上 | 可修补 ✅ |
#### FortiSwitchManager
| 受影响版本 | 补丁版本 | 状态 |
|------------|----------|------|
| 7.0.0 - 7.0.5 | 7.0.6 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.6 | 7.2.7 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.1 | 7.4.2 及以上 | 可修补 ✅ |
### 3.2 漏洞影响条件
**[来源:Fortinet PSIRT]**
该漏洞在满足以下**所有**条件时才会受到影响:
1. ✅ FortiCloud SSO 已**启用**
2. ✅ 管理界面**暴露于互联网**
3. ✅ 正在使用受影响版本的固件
**FortiCloud SSO 启用确认:**```bash
config system saml-service-provider
show
end
# "forticloud-sso" 항목의 status 확인
# status가 "enable"이면 취약
[来源:FOFA 搜索引擎,2026年1月检索结果]``` FOFA 검색 쿼리: app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"
검색 결과: 1,100,000+ 노출된 시스템
**지역별 분포 (상위 5개국):**
| 순위 | 국가 | 노출된 시스템 수 | 비율 |
|------|------|-----------------|------|
| 1 | 미국 | ~320,000 | 29% |
| 2 | 중국 | ~180,000 | 16% |
| 3 | 독일 | ~110,000 | 10% |
| 4 | 일본 | ~95,000 | 9% |
| 5 | 대한민국 | ~75,000 | 7% |
**[출처: CyberOne 보안동향]**
https://www.cyberone.kr/news-trends-detail?id=127513&page=1
---
## 📊 CVSS 점수 및 심각도 평가
### 4.1 CVSS v3.1 상세 점수
**[출처: NVD CVSS Calculator]**
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24858
**기본 점수: 9.8 (Critical)**
| 메트릭 | 값 | 설명 |
|--------|----|----|
| **Attack Vector (AV)** | Network (N) | 원격에서 네트워크를 통해 공격 가능 |
| **Attack Complexity (AC)** | Low (L) | 공격자가 제어할 수 없는 특별한 조건 불필요 |
| **Privileges Required (PR)** | None (N) | 공격에 어떠한 권한도 필요 없음 |
| **User Interaction (UI)** | None (N) | 사용자의 개입 불필요 |
| **Scope (S)** | Unchanged (U) | 취약한 컴포넌트만 영향 |
| **Confidentiality (C)** | High (H) | 모든 정보 유출 가능 |
| **Integrity (I)** | High (H) | 모든 데이터 변조 가능 |
| **Availability (A)** | High (H) | 완전한 서비스 거부 가능 |
**CVSS Vector String:**```
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
[来源:Arctic Wolf 威胁评估]
综合风险等级:CRITICAL(最高级)
[来源:SOC Prime 行业分析]
https://socprime.com/blog/cve-2026-24858-vulnerability/
[来源:Arctic Wolf 事件响应分析]
https://arcticwolf.com/resources/blog/cve-2026-24858/```
[공격 단계별 상세 분석]
┌─────────────────────────────────────────────────────────┐ │ Phase 1: 정찰 (Reconnaissance) │ ├─────────────────────────────────────────────────────────┤ │ ① Shodan/FOFA/Censys로 노출된 FortiGate 스캔 │ │ - 검색 쿼리: "FortiGate", "FortiOS" │ │ - 포트: 443 (HTTPS), 8443 │ │ │ │ ② FortiCloud SSO 활성화 여부 확인 │ │ - /api/v2/cmdb/system/saml 엔드포인트 접근 │ │ - SSO 로그인 페이지 존재 여부 확인 │ │ │ │ ③ 버전 정보 수집 │ │ - HTTP 헤더, 에러 메시지 분석 │ │ - 취약한 버전인지 확인 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 2: 초기 침투 (Initial Access) │ ├─────────────────────────────────────────────────────────┤ │ ④ CVE-2026-24858 Exploit 실행 │ │ - 조작된 SAML 응답 생성 │ │ - POST /api/v2/cmdb/system/saml │ │ - 관리자 세션 획득 │ │ │ │ ⑤ 세션 검증 및 권한 확인 │ │ - GET /api/v2/cmdb/system/admin │ │ - 관리자 권한 확보 확인 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 3: 지속성 확보 (Persistence) │ ├─────────────────────────────────────────────────────────┤ │ ⑥ 백도어 계정 생성 │ │ - config system admin │ │ - edit "backup-admin" │ │ - set password "강력한비밀번호" │ │ - set accprofile "super_admin" │ │ │ │ ⑦ SSH 키 추가 │ │ - config system admin │ │ - set ssh-public-key1 "공격자의 공개키" │ │ │ │ ⑧ VPN 사용자 생성 │ │ - 정상 트래픽으로 위장한 지속적 접근 경로 확보 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 4: 권한 상승 및 측면 이동 (Lateral Movement) │ ├─────────────────────────────────────────────────────────┤ │ ⑨ 네트워크 구성 탈취 │ │ - show full-configuration │ │ - 내부 네트워크 토폴로지 파악 │ │ │ │ ⑩ VPN 자격증명 수집 │ │ - config vpn ssl settings │ │ - 사용자 계정 및 인증서 탈취 │ │ │ │ ⑪ 내부 네트워크 침투 │ │ - VPN 터널 생성 │ │ - 내부 시스템 스캔 및 침투 │ └─────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────┐ │ Phase 5: 목표 달성 (Objective) │ ├─────────────────────────────────────────────────────────┤ │ ⑫ 데이터 탈취 또는 랜섬웨어 배포 │ │ - 민감 데이터 식별 및 유출 │ │ - 또는 랜섬웨어 페이로드 배포 │ │ │ │ ⑬ 흔적 제거 │ │ - execute log delete-all │ │ - 또는 로그 타임스탬프 조작 │ └─────────────────────────────────────────────────────────┘
### 5.2 实际攻击案例
**[来源:Arctic Wolf 事件报告]**
#### 案例 1:北美金融机构入侵
**受害组织**:中型规模地区银行
**发现时间**:2026年1月10日
**攻击持续时间**:约72小时(发现前)
**攻击时间线:**```
Day 1 (1월 7일):
- 00:23 UTC: 최초 exploit 시도 (IP: 185.220.xxx.xxx, Tor exit node)
- 00:24 UTC: 관리자 세션 획득 성공
- 00:31 UTC: 백도어 계정 "svc-backup" 생성
- 02:15 UTC: 전체 설정 파일 다운로드
Day 2 (1월 8일):
- 14:42 UTC: VPN 사용자 5개 추가
- 18:30 UTC: 내부 네트워크 스캔 시작
- 22:10 UTC: Active Directory 서버 접근 시도
Day 3 (1월 9일):
- 03:20 UTC: 고객 데이터베이스 접근
- 08:45 UTC: 약 2.3TB 데이터 외부 유출
- 12:00 UTC: 랜섬웨어 배포 시작
Day 4 (1월 10일):
- 06:30 UTC: SOC 팀이 비정상 활동 탐지
- 09:15 UTC: 인시던트 대응 시작
피해 규모:
[출처: SOC Prime Threat Intelligence]
피해 조직: 대형 병원 네트워크
발견 시기: 2026년 1월 15일
공격 특징:
[출처: Multiple Threat Intelligence Sources]
[출처: Arctic Wolf Detection Engineering, SOC Prime]
의심스러운 SSO 로그인:```bash
grep -E "type=event.*subtype=system.*level=notice.*msg="SSO.*login successful"" /var/log/messages
**异常管理员账户创建:**```bash
grep -E "user.*created|user.*modified" /var/log/adminlog
# 의심 패턴:
# - 업무 시간 외 계정 생성 (예: 새벽 2시)
# - "backup", "svc", "test", "temp" 등의 이름
# - super_admin 프로필 할당
设置变更日志:```bash grep -E "config.*changed|configuration.*modified" /var/log/messages
#### B. 日志分析脚本
**[来源: GitHub - m0d0ri205/CVE-2026-24858]**
https://github.com/m0d0ri205/CVE-2026-24858```bash
#!/bin/bash
# CVE-2026-24858 침해 징후 탐지 스크립트
echo "[*] CVE-2026-24858 침해 징후 검사 시작..."
echo ""
# 1. 의심스러운 SSO 로그인 (알려지지 않은 IP)
echo "[1] 의심스러운 SSO 로그인 확인..."
grep "SSO.*login successful" /var/log/messages | \
grep -v -E "(10\.|172\.16\.|192\.168\.)" | \
awk '{print $1, $2, $3, "Source IP:", $(NF-3)}'
# 2. 최근 생성된 관리자 계정 (7일 이내)
echo ""
echo "[2] 최근 생성된 관리자 계정..."
find /data/config -name "system.conf" -mtime -7 -exec grep -A 5 "config system admin" {} \;
# 3. SSH 공개키 추가 여부
echo ""
echo "[3] SSH 공개키 추가 확인..."
grep "ssh-public-key" /data/config/system.conf
# 4. VPN 사용자 변경
echo ""
echo "[4] VPN 사용자 변경 내역..."
grep "config vpn" /var/log/adminlog | tail -20
# 5. 비정상적인 시간대의 활동 (00:00-06:00)
echo ""
echo "[5] 비정상적인 시간대 관리 활동..."
awk '$2 >= "00:00:00" && $2 <= "06:00:00" {print}' /var/log/adminlog | tail -20
echo ""
echo "[*] 검사 완료"
[来源:SOC Prime Sigma Rules]
title: CVE-2026-24858 FortiCloud SSO Authentication Bypass Exploitation id: a8c12de4-5f2a-4b3c-8d9e-1f6a7b8c9d0e status: experimental description: Detects potential exploitation of CVE-2026-24858 author: SOC Prime Threat Bounty Program date: 2026/01/15 modified: 2026/01/29 references: - https://nvd.nist.gov/vuln/detail/CVE-2026-24858 - https://www.fortiguard.com/psirt/FG-IR-26-060 - https://socprime.com/blog/cve-2026-24858-vulnerability/ logsource: product: fortinet service: fortigate detection: selection_sso_success: action: 'login' status: 'success' method: 'sso' ui: 'saml*' selection_unknown_source: srcip: - '0.0.0.0/5' # Public IP ranges - '8.0.0.0/7' - '11.0.0.0/8' # ... (전체 공인 IP 범위) filter_known_ips: srcip: - '10.0.0.0/8' # 내부 네트워크 - '172.16.0.0/12' - '192.168.0.0/16' condition: selection_sso_success and selection_unknown_source and not filter_known_ips falsepositives: - Legitimate SSO logins from external locations (원격 근무자 등) - 클라우드 기반 관리 콘솔 level: critical tags: - attack.initial_access - attack.t1190 - cve.2026.24858
#### Snort 规则```
# Snort Rule for CVE-2026-24858 Detection
# [출처: SOC Prime]
alert tcp any any -> any 443 (
msg:"CVE-2026-24858 FortiCloud SSO Exploit Attempt - SAML Manipulation";
flow:to_server,established;
content:"POST"; http_method;
content:"/api/v2/cmdb/system/saml"; http_uri;
content:"SAMLResponse"; http_client_body;
content:"forticloud"; nocase; http_client_body;
pcre:"/Signature>\s*</";
threshold:type limit, track by_src, count 1, seconds 60;
classtype:web-application-attack;
sid:1000001;
rev:2;
reference:cve,2026-24858;
reference:url,nvd.nist.gov/vuln/detail/CVE-2026-24858;
metadata:policy security-ips alert;
)
alert tcp any any -> any 443 (
msg:"CVE-2026-24858 FortiCloud SSO Exploit - Missing or Invalid Signature";
flow:to_server,established;
content:"POST"; http_method;
content:"/api/v2/cmdb/system/saml"; http_uri;
content:"SAMLResponse"; http_client_body;
content:!"<ds|Signature"; http_client_body;
threshold:type limit, track by_src, count 1, seconds 60;
classtype:web-application-attack;
sid:1000002;
rev:1;
reference:cve,2026-24858;
)
alert http any any -> any any ( msg:"CVE-2026-24858 FortiGate SSO Authentication Bypass"; flow:to_server; http.method; content:"POST"; http.uri; content:"/api/v2/cmdb/system/saml"; http.request_body; content:"SAMLResponse"; http.request_body; content:"forticloud"; nocase; threshold:type limit, track by_src, count 1, seconds 300; classtype:web-application-attack; sid:3000001; rev:1; metadata:cve 2026-24858; )
### 6.3 文件系统指标
**[来源:Arctic Wolf 取证团队]**
#### 可疑文件与目录```bash
# 1. 최근 수정된 설정 파일 확인
find /data/config -type f -mtime -7 -ls
# 의심 대상:
# /data/config/system.conf - 시스템 설정
# /data/config/vpn_ssl.conf - VPN 설정
# /data/config/firewall.conf - 방화벽 정책
# 2. 비정상적인 스크립트 파일
find /bin /sbin /tmp /var/tmp -type f -name "*.sh" -mtime -7
find /data -type f -name "*.py" -o -name "*.pl"
# 3. 웹쉘 탐지
find /var/www -type f -name "*.php" -o -name "*.jsp" -mtime -7
# 4. 의심스러운 cron 작업
crontab -l
cat /etc/crontab
ls -la /etc/cron.*
# 5. 숨겨진 파일
find / -type f -name ".*" -mtime -7 2>/dev/null | grep -v "/proc" | grep -v "/sys"
config system admin show end
config system admin edit show full-configuration end end
### 6.4 网络流量指标
#### 可疑IP地址
**[来源:Multiple Threat Intelligence Feeds]**```
# 알려진 공격자 IP (예시, 실제로는 지속적으로 업데이트됨)
185.220.xxx.xxx/24 # Tor exit nodes
89.248.xxx.xxx # Bulletproof hosting
45.142.xxx.xxx # VPN service
tcpdump -i any -n 'tcp port 443' | pv -l -i 1 > /tmp/https_traffic.log
netstat -antp | grep ESTABLISHED | awk '$6 > 3600'
iftop -i any -f "dst net not (10.0.0.0/8 or 172.16.0.0/12 or 192.168.0.0/16)"
### 6.5 YARA 规则
**[来源:SOC Prime]**```yara
rule CVE_2026_24858_Exploit_SAML_Manipulation
{
meta:
description = "Detects CVE-2026-24858 exploitation attempts in network traffic"
author = "SOC Prime"
date = "2026-01-15"
reference = "https://nvd.nist.gov/vuln/detail/CVE-2026-24858"
severity = "critical"
strings:
$saml_response = "SAMLResponse" ascii wide
$forticloud = "forticloud" nocase ascii wide
$api_endpoint = "/api/v2/cmdb/system/saml" ascii wide
// 의심스러운 SAML 구조
$empty_signature = "<ds:Signature></ds:Signature>" ascii wide
$missing_signature = /<saml:Assertion(?!.*<ds:Signature)/ ascii wide
$tampered_issuer = /<saml:Issuer>(?!.*fortinet\.com)/ ascii wide
condition:
$saml_response and $api_endpoint and
($forticloud and ($empty_signature or $missing_signature or $tampered_issuer))
}
rule CVE_2026_24858_Backdoor_Account
{
meta:
description = "Detects backdoor accounts created via CVE-2026-24858"
author = "SOC Prime"
date = "2026-01-15"
strings:
$config_admin = "config system admin" ascii
$suspicious_name1 = "backup" nocase ascii
$suspicious_name2 = "svc-" nocase ascii
$suspicious_name3 = "support" nocase ascii
$suspicious_name4 = "temp" nocase ascii
$super_admin = "set accprofile \"super_admin\"" ascii
$ssh_key = "set ssh-public-key" ascii
condition:
$config_admin and $super_admin and
(($suspicious_name1 or $suspicious_name2 or $suspicious_name3 or $suspicious_name4) or $ssh_key)
}
[来源:Fortinet PSIRT Advisory]
事前准备:```bash
get system status
execute backup config management-station "pre-patch-backup-$(date +%Y%m%d)" execute backup full-config tftp .conf
get system status | grep -i license
**补丁下载:**```
1. Fortinet 지원 포털 접속: https://support.fortinet.com
2. Support > Firmware Download
3. 제품 선택 (FortiOS, FortiProxy 등)
4. 패치 버전 다운로드:
- FortiOS 7.0.17+
- FortiOS 7.2.11+
- FortiOS 7.4.7+
- FortiOS 7.6.3+
应用补丁(CLI):```bash
execute restore image tftp
execute restore image usb
get system status
diagnose debug config-error-log read
execute ping execute ping
**补丁应用 (WebGUI):**```
1. System > Configuration > Firmware
2. Browse > 펌웨어 파일 선택
3. Upload
4. Apply (재부팅 자동 진행)
5. 재부팅 후 System > Dashboard에서 버전 확인
[来源:Fortinet 最佳实践]```bash
get system ha status
execute restore image tftp
get system status # 버전 확인 get system ha status # HA 동기화 확인
execute ha manage execute ha failover set 1
execute restore image tftp
execute ha failover set 0
### 7.2 临时缓解措施(无法修补时)
**[来源:Fortinet PSIRT、Arctic Wolf 建议]**
#### A. 禁用 FortiCloud SSO```bash
# 1. FortiCloud SSO 비활성화
config system saml-service-provider
edit "forticloud-sso"
set status disable
next
end
# 2. 변경사항 확인
config system saml-service-provider
show
end
# 주의: SSO 비활성화 시 사용자는 로컬 인증으로 전환됨
# 사전에 로컬 관리자 계정 확보 필수!
方法 1: 设置 Trusted Hosts```bash
config system admin
edit "admin"
set trusthost1
set trusthost2
set trusthost3
next
edit "user2"
set trusthost1 255.255.255.255
next
end
config system admin edit "admin" set trusthost1 192.168.1.100 255.255.255.255 set trusthost2 10.50.0.0 255.255.0.0 next end
**方法 2:Local-In Policy(推荐)**```bash
# 관리 인터페이스 접근 정책 설정
config firewall local-in-policy
edit 1
set intf "any"
set srcaddr "Trusted_Admin_IPs" # 사전에 address 객체 생성 필요
set dstaddr "all"
set service HTTPS SSH PING
set action accept
next
edit 2
set intf "any"
set srcaddr "all"
set dstaddr "all"
set service HTTPS SSH
set action deny
set comments "Block all other management access"
next
end
# Address 객체 생성 예시:
config firewall address
edit "Trusted_Admin_IPs"
set type iprange
set start-ip 192.168.1.100
set end-ip 192.168.1.110
next
edit "VPN_Admin_Network"
set subnet 10.50.0.0 255.255.0.0
next
end
config firewall addrgrp
edit "All_Trusted_Admins"
set member "Trusted_Admin_IPs" "VPN_Admin_Network"
next
end
方法 3:更改管理端口```bash
config system global set admin-sport # 예: 8443 set admin-ssh-port # 예: 2222 end
config system global set admin-sport 8443 set admin-ssh-port 2222 set admin-https-redirect disable # HTTP 자동 리다이렉트 비활성화 end
#### C. 인증 강화```bash
# 1. 강력한 비밀번호 정책
config system global
set admin-lockout-threshold 3 # 3회 실패 시 잠금
set admin-lockout-duration 300 # 5분간 잠금
set strong-crypto enable
end
config system password-policy
set status enable
set apply-to admin-password
set minimum-length 12
set min-lower-case-letter 1
set min-upper-case-letter 1
set min-non-alphanumeric 1
set min-number 1
set expire-day 90
set reuse-password disable
end
# 2. 다단계 인증 (MFA) 활성화 (FortiToken)
config system admin
edit "admin"
set two-factor fortitoken
set fortitoken
next
end
# 3. 모든 관리자 비밀번호 즉시 변경
config system admin
edit "admin"
set password
next
edit "user2"
set password
next
end
config log syslogd setting set status enable set server set port 514 set facility local7 set source-ip set format default end
config log eventfilter set event enable set system enable set vpn enable set user enable set router enable set compliance-check enable end
config alertemail setting set mailto1 "[email protected]" set mailto2 "[email protected]" set mailto3 "[email protected]" end
config system alert-event edit "admin-login-failed" set alert-destination mail set event-type "event-log" set event-log-info "admin login failed" set rate-count 3 set rate-duration 300 next end
### 7.3 入侵迹象检查
**[来源:Arctic Wolf 事件响应手册]**
#### 需立即执行的检查脚本```bash
#!/bin/bash
# CVE-2026-24858 침해 징후 긴급 점검 스크립트
# [출처: Arctic Wolf, 수정됨]
echo "================================"
echo "CVE-2026-24858 침해 징후 점검"
echo "$(date)"
echo "================================"
echo ""
# 1. 현재 활성 세션 확인
echo "[1] 현재 활성 관리자 세션:"
diagnose sys session list | grep -E "admin|443"
echo ""
# 2. 최근 로그인 이력 (24시간)
echo "[2] 최근 24시간 로그인 이력:"
execute log filter category 0
execute log filter field action login
execute log display
echo ""
# 3. 의심스러운 관리자 계정
echo "[3] 시스템 관리자 계정 목록:"
config system admin
show | grep -E "edit|set accprofile|set trusthost"
end
echo ""
# 4. SSH 공개키 확인
echo "[4] SSH 공개키 설정 여부:"
config system admin
show full-configuration | grep "ssh-public-key"
end
echo ""
# 5. 최근 설정 변경 (72시간)
echo "[5] 최근 설정 변경 내역:"
diagnose sys config-history list 20
echo ""
# 6. VPN 사용자 확인
echo "[6] VPN SSL 사용자:"
config vpn ssl web user
show
end
echo ""
# 7. 방화벽 정책 변경
echo "[7] 방화벽 정책 목록 (최근 변경 확인):"
config firewall policy
show | head -50
end
echo ""
# 8. 의심스러운 프로세스
echo "[8] 실행 중인 프로세스:"
diagnose sys top 1 20
echo ""
# 9. 네트워크 연결 상태
echo "[9] 현재 네트워크 연결:"
get system session list | head -50
echo ""
# 10. FortiCloud SSO 상태
echo "[10] FortiCloud SSO 설정:"
config system saml-service-provider
show
end
echo ""
echo "================================"
echo "점검 완료"
echo "================================"
config firewall policy edit set status disable next end
config system global set admin-https-redirect disable set admin-scp disable set admin-ssh-grace-time 20 end
config system interface edit "wan1" set allowaccess "" # 모든 관리 접근 차단 next end
config system admin edit "" set accprofile "no-access" # 권한 제거 # 또는 # delete "" # 완전 삭제 next end
diagnose sys session clear
diagnose vpn tunnel flush
execute log filter category event execute log filter device disk execute backup disk alllogs tftp $(date +%Y%m%d%H%M%S).log
execute backup config management-station forensic-backup-$(date +%Y%m%d_%H%M%S) diagnose sys config-history list > /tmp/config-history.txt diagnose sys session list > /tmp/sessions.txt get system arp > /tmp/arp-table.txt
---
## 🔐 安全强化建议
### 8.1 短期措施(1周内)
**[来源:Fortinet Best Practices, Arctic Wolf]**
#### 1. 补丁与更新```bash
# ✅ 체크리스트
□ FortiOS/FortiProxy/FortiPAM/FortiSwitchManager 최신 패치 적용
- FortiOS: 7.0.17+, 7.2.11+, 7.4.7+, 7.6.3+
- FortiProxy: 7.0.20+, 7.2.13+, 7.4.7+, 7.6.2+
- FortiPAM: 1.0.4+, 1.1.3+, 1.2.2+, 1.3.1+
- FortiSwitchManager: 7.0.6+, 7.2.7+, 7.4.2+
□ HA 환경: Secondary → Primary 순서로 패치
□ 패치 전 전체 백업 수행
□ 패치 후 동작 검증
□ FortiCloud SSO 비활성화 (또는 MFA 필수 설정) □ 관리 인터페이스 접근 IP 화이트리스트 구성 □ 비표준 포트로 변경 (HTTPS: 8443, SSH: 2222) □ VPN을 통해서만 관리 접근 허용 □ 불필요한 관리 프로토콜 비활성화 (HTTP, Telnet)
#### 3. 账户安全```bash
# ✅ 체크리스트
□ 모든 관리자 비밀번호 즉시 변경 (12자 이상, 복잡도 높게)
□ 기본 "admin" 계정 이름 변경 또는 비활성화
□ 불필요한 관리자 계정 삭제
□ 다단계 인증(MFA) 활성화 (FortiToken 또는 TOTP)
□ 계정 잠금 정책 설정 (3회 실패 시 5분 잠금)
□ 외부 Syslog 서버로 로그 전송 구성 □ 관리 활동 실시간 알림 설정 □ 로그 보관 기간 최소 90일로 설정 □ SIEM 통합 (Splunk, QRadar, Azure Sentinel 등) □ 의심스러운 활동 탐지 룰 배포
#### 5. 入侵迹象检查```bash
# ✅ 체크리스트
□ 모든 관리자 계정 검토 (생성일, 마지막 로그인, 권한)
□ SSH 공개키 설정 확인
□ VPN 사용자 목록 검토
□ 방화벽 정책 변경 이력 검토
□ 최근 24-72시간 로그인 이력 분석
□ 설정 변경 내역 검토
□ 비정상적인 시간대 활동 확인
[来源:NIST Cybersecurity Framework, CIS Controls]
항목: □ 모든 Fortinet 장비 인벤토리 및 버전 관리 □ 네트워크 토폴로지 재검토 □ 모든 관리 접점 식별 및 보안성 평가 □ 제3자 관리 접근 현황 파악 □ 라이선스 및 지원 계약 상태 확인
#### 2. 网络分段```
설계:
□ 관리 네트워크를 별도 VLAN으로 분리
□ 프로덕션과 관리 트래픽 격리
□ Jump Box/Bastion Host 도입
□ 마이크로 세그먼테이션 검토
□ Zero Trust Network Access (ZTNA) 평가
구성요소: □ SIEM 플랫폼 선정 및 구축
□ 로그 소스 통합
□ 탐지 룰 및 Use Case 개발 □ 대시보드 및 리포팅 구성 □ 24/7 모니터링 체제 구축 (내부 또는 외부 SOC)
#### 4. 事件响应计划```
문서화 항목:
□ 인시던트 분류 기준 (P1, P2, P3)
□ 역할 및 책임 (RACI 매트릭스)
□ 에스컬레이션 경로
□ 연락처 목록 (내부/외부)
□ 대응 절차 (Playbook)
- 탐지 → 분석 → 격리 → 제거 → 복구
□ 커뮤니케이션 계획
□ 법적/규제 보고 요건
□ 정기 훈련 계획 (분기별 Tabletop Exercise)
프로세스: □ 자산 인벤토리 관리 □ 정기 취약점 스캔 (월 1회)
### 8.3 长期措施(持续性)
**[来源:ISO 27001, NIST CSF]**
#### 1. 定期补丁管理```
정책:
□ 월간 패치 주기 설정
□ 긴급 패치 프로세스 (24시간 이내)
□ 패치 전 백업 의무화
□ HA 환경 패치 절차 표준화
□ 패치 적용 후 검증 체크리스트
□ 패치 성공/실패 보고서
프로그램: □ 관리자 대상 보안 교육 (연 2회)
□ 전 직원 보안 인식 교육 (연 1회)
□ 보안 뉴스레터 (월간) □ 최신 위협 브리핑 (분기별)
#### 3. Zero Trust 架构```
원칙:
□ "Never Trust, Always Verify"
□ 최소 권한 원칙 (Least Privilege)
□ 마이크로 세그먼테이션
□ 지속적인 검증 및 모니터링
구현:
□ Identity and Access Management (IAM)
□ Multi-Factor Authentication (MFA) 전면 적용
□ Network Access Control (NAC)
□ Endpoint Detection and Response (EDR)
□ Software-Defined Perimeter (SDP)
활동: □ 침투 테스트 (연 1회)
□ Red Team / Blue Team 훈련 (연 1회) □ Tabletop Exercise (분기별) □ 랜섬웨어 대응 훈련 □ BCP/DRP 테스트
#### 5. 策略与流程管理```
문서:
□ 정보보안 정책
□ 접근 제어 정책
□ 암호 정책
□ 변경 관리 절차
□ 백업 및 복구 절차
□ 인시던트 대응 절차
관리:
□ 연간 정책 검토 및 업데이트
□ 규제 요건 준수 검증 (GDPR, HIPAA, PCI-DSS 등)
□ 내부 감사 (연 2회)
□ 외부 감사 준비
평가: □ 벤더 보안 평가 프로세스 □ 제3자 접근 관리 □ SLA 및 보안 요건 명시 □ 정기 공급업체 재평가
모니터링: □ 제3자 접근 로그 검토 □ 특권 계정 관리 (PAM) □ Just-In-Time Access □ 계약 종료 시 접근 권한 즉시 회수
---
## 📚 参考资料与来源
### 9.1 官方文档与公告
1. **National Vulnerability Database (NVD)**
- CVE-2026-24858 详细信息
- https://nvd.nist.gov/vuln/detail/CVE-2026-24858
- CVSS 评分、CWE 分类、影响范围
2. **Fortinet Product Security Incident Response Team (PSIRT)**
- FG-IR-26-060: FortiCloud SSO 认证绕过
- https://www.fortiguard.com/psirt/FG-IR-26-060
- 受影响产品及版本、补丁信息、缓解措施
### 9.2 安全厂商分析
3. **Arctic Wolf Labs**
- "CVE-2026-24858: In-Depth Technical Analysis and Incident Response Guide"
- https://arcticwolf.com/resources/blog/cve-2026-24858/
- 攻击场景、实际入侵案例、取证指标、响应流程
4. **SecPod**
- "From SSO to SOS: How CVE-2026-24858 Gave Hackers the Keys to Your Fortinet Gear"
- https://www.secpod.com/blog/from-sso-to-sos-how-cve-2026-24858-gave-hackers-the-keys-to-your-fortinet-gear/
- FortiCloud SSO 架构、漏洞机制、技术细节分析
5. **SOC Prime**
- "CVE-2026-24858 Vulnerability: Detection Rules and Threat Intelligence"
- https://socprime.com/blog/cve-2026-24858-vulnerability/
- Sigma 规则、Snort 规则、YARA 规则、检测策略
### 9.3 媒体报道
6. **SecurityWeek**
- "Fortinet Patches Exploited FortiCloud SSO Authentication Bypass"
- https://www.securityweek.com/fortinet-patches-exploited-forticloud-sso-authentication-bypass/
- 补丁发布、实际利用确认、行业影响
### 9.4 韩文资料
7. **CyberOne 安全动态**
- "Fortinet 认证绕过漏洞(CVE-2026-24858) 野外利用确认"
- https://www.cyberone.kr/news-trends-detail?id=127513&page=1
- 国内视角分析、韩文摘要
### 9.5 技术仓库
8. **GitHub - m0d0ri205/CVE-2026-24858**
- https://github.com/m0d0ri205/CVE-2026-24858
- 概述、受影响产品、检测脚本、应对方案(韩文)
9. **PoC-in-GitHub**
- https://poc-in-github.motikan2010.net
- PoC(概念验证)代码搜索与追踪
### 9.6 搜索与威胁情报
10. **FOFA Search Engine**
- https://en.fofa.info
- 搜索暴露的 Fortinet 系统
- 搜索查询:`app="FORTINET-FortiManager" || app="FortiOS" || app="FORTINET-FortiAnalyzer"`
11. **GitHub Security Advisories**
- GHSA-2x38-48vp-w23x
- https://github.com/advisories/GHSA-2x38-48vp-w23x
- 安全公告及社区分析
### 9.7 其他参考资料
12. **MITRE ATT&CK Framework**
- Technique T1190: Exploit Public-Facing Application
- https://attack.mitre.org/techniques/T1190/
- 攻击技术及缓解策略
13. **CWE (Common Weakness Enumeration)**
- CWE-288: Authentication Bypass Using an Alternate Path or Channel
- https://cwe.mitre.org/data/definitions/288.html
- 漏洞类型及防范方法
14. **NIST National Vulnerability Database**
- CVE-2026-24858 Timeline and Updates
- https://nvd.nist.gov/vuln/detail/CVE-2026-24858
15. **CISA Known Exploited Vulnerabilities Catalog**
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- 美国政府机构强制补丁建议
### 9.8 标准与框架
16. **NIST Cybersecurity Framework**
- https://www.nist.gov/cyberframework
- Identify, Protect, Detect, Respond, Recover
17. **CIS Controls v8**
- https://www.cisecurity.org/controls/v8
- 安全控制优先级及实施指南
18. **ISO/IEC 27001:2022**
- Information Security Management Systems
- 安全治理及政策框架
### 9.9 支持与咨询
19. **Fortinet Technical Support**
- https://support.fortinet.com
- 技术支持工单、固件下载
20. **Fortinet TAC (Technical Assistance Center)**
- 电话:各地区支持号码(请参考网站)
- 邮箱:[email protected](一般)、[email protected](安全问题)
---
## 📝 文档信息
### 文档元数据
| 项目 | 内容 |
|------|------|
| **文档标题** | CVE-2026-24858 漏洞分析报告(含来源完整版) |
| **文档版本** | 2.0 |
| **首次编写日期** | 2026年1月28日 |
| **最后更新日期** | 2026年1月29日 |
| **编写目的** | 安全审计、技术文档化、事件响应、管理层汇报 |
| **目标读者** | 安全负责人、系统管理员、CISO、IT 管理员 |
| **分类** | TLP:AMBER(可在组织内部及可信合作伙伴间共享) |
| **语言** | 韩文 |
### 版本历史
| 版本 | 日期 | 变更内容 |
|------|------|----------|
| 1.0 | 2026-01-28 | 首次编写(基本信息及应对方案) |
| 2.0 | 2026-01-29 | 完整标注来源、补充技术细节、新增检测规则、新增实际案例 |
### 贡献者与审阅者
**编写**:Security Analysis Team
**审阅**:内部安全团队、外部安全专家
**批准**:CISO
### 许可与免责声明
**⚠️ 免责声明**:
- 本文档仅供信息提供及教育目的编写。
- 实际安全措施应根据组织的具体环境、政策及法规要求执行。
- 请优先参考 Fortinet 官方建议(PSIRT)。
- 本文档内容以提供时点为准,最新信息请通过官方来源确认。
**📌 重要提示**:
- 本文档中包含的检测规则、脚本及命令,请先在测试环境中验证后再使用。
- 生产环境中的配置变更必须遵循变更管理流程。
- 发生入侵事件时,请立即联系专业取证团队及执法机构。
### 文档使用指南
**本文档可用于以下用途:**
1. ✅ **管理层报告**:第 1 节(概述)及第 4 节(严重性评估)
2. ✅ **技术团队响应指南**:第 7 节(立即响应)、第 6 节(检测)
3. ✅ **安全审计资料**:全文,尤其是第 8 节(安全加固)
4. ✅ **培训资料**:第 2 节(漏洞机制)、第 5 节(攻击场景)
5. ✅ **合规性证明**:第 9 节(参考资料)、基于来源的文档化
---
## 🚨 紧急联系方式
### 内部联系方式```
보안팀: [email protected]
SOC: [email protected]
IT 헬프데스크: [email protected]
CISO: [email protected]
긴급 핫라인: +82-2-XXXX-XXXX (24/7)
Fortinet TAC:
사이버 위기 대응:
---
## 🔒 最终建议
**CVE-2026-24858 是目前在实际攻击中被积极利用的致命漏洞。**
### 必须立即采取的措施(按优先级排序)
1. **🔴 紧急(24小时内)**
- 确认 FortiOS/FortiProxy/FortiPAM/FortiSwitchManager 版本
- 使用易受攻击版本时立即应用补丁
- 无法修补时禁用 FortiCloud SSO 并限制管理访问
- 运行入侵迹象检查脚本
2. **🟠 高(1周内)**
- 更改所有管理员账户密码
- 启用多因素认证(MFA)
- 配置外部 Syslog 服务器
- 部署检测规则(Sigma、Snort)
3. **🟡 中(1个月内)**
- 集成 SIEM 并建立实时监控
- 制定事件响应计划
- 加强网络分段
- 制定定期漏洞扫描计划
4. **🟢 持续**
- 定期补丁管理流程
- 安全培训及意识提升
- 入侵及攻击模拟
- 定期审查策略和流程
### 最后叮嘱
> **“安全不是一次性项目,而是一个持续的过程。”**
该漏洞不仅仅是技术缺陷,更是重新审视组织整体安全态势的机会。不应止步于应用补丁,而应通过根本性的安全强化措施,为未来类似的威胁做好准备。
**保持警惕。保持安全。**
---
## 📄 附录
### A. 缩写及术语整理
| 缩写 | 全称 | 说明 |
|------|----------|------|
| APT | Advanced Persistent Threat | 高级持续性威胁 |
| CVSS | Common Vulnerability Scoring System | 通用漏洞评分系统 |
| CWE | Common Weakness Enumeration | 通用弱点枚举 |
| EDR | Endpoint Detection and Response | 端点检测与响应 |
| HA | High Availability | 高可用性 |
| IAM | Identity and Access Management | 身份与访问管理 |
| IOC | Indicator of Compromise | 入侵指标 |
| MFA | Multi-Factor Authentication | 多因素认证 |
| NAC | Network Access Control | 网络访问控制 |
| PSIRT | Product Security Incident Response Team | 产品安全事件响应团队 |
| SAML | Security Assertion Markup Language | 安全断言标记语言 |
| SIEM | Security Information and Event Management | 安全信息与事件管理 |
| SOC | Security Operations Center | 安全运营中心 |
| SSO | Single Sign-On | 单点登录 |
| TAC | Technical Assistance Center | 技术支持中心 |
| TTP | Tactics, Techniques, and Procedures | 战术、技术与程序 |
| ZTNA | Zero Trust Network Access | 零信任网络访问 |
### B. 检查清单(打印用)```
□ 1. 현재 FortiOS 버전 확인 완료
□ 2. 취약 여부 판단 완료
□ 3. 백업 생성 완료
□ 4. 패치 다운로드 완료
□ 5. 패치 적용 완료
□ 6. 패치 검증 완료
□ 7. FortiCloud SSO 상태 확인
□ 8. 관리 접근 제한 설정
□ 9. 비밀번호 변경 완료
□ 10. MFA 활성화 완료
□ 11. 로깅 강화 설정
□ 12. 침해 징후 점검 완료
□ 13. 탐지 룰 배포 완료
□ 14. 모니터링 체제 구축
□ 15. 인시던트 대응 계획 수립
□ 16. 경영진 보고 완료
在线工具:
安全社区:
新闻通讯:
文档结束
本文档基于2026年1月29日编写,最新信息请以官方来源为准。
| 项目 | 内容 | 来源 |
|---|
| CVE ID | CVE-2026-24858 | NVD |
| 漏洞类型 | Authentication Bypass via FortiCloud SSO | Fortinet PSIRT |
| CWE 分类 | CWE-288: Authentication Bypass Using an Alternate Path or Channel | NVD |
| CVSS v3.1 评分 | 9.8(Critical) | NVD |
| 攻击向量 | Network(远程) | NVD |
| 攻击复杂度 | Low(低) | NVD |
| 所需权限 | None(无需) | NVD |
| 用户交互 | None(无需) | NVD |
| 当前状态 | 实际攻击中被积极利用(In-the-Wild) | SecurityWeek, Arctic Wolf |
| 受影响产品 | FortiOS, FortiProxy, FortiPAM, FortiSwitchManager | Fortinet PSIRT |
| 暴露系统 | 1,100,000+(基于 FOFA 搜索) | FOFA |
| 首次发现日期 | 2026年1月初 | SecurityWeek |
| 补丁发布日期 | 2026年1月中旬 | Fortinet PSIRT |
| 要素 | 评估 | 说明 |
|---|
| 技术难度 | 低 | 可利用公开的 SAML 库轻松构建 exploit |
| 所需先验知识 | 中 | 需要对 SAML 协议有基本了解 |
| 所需访问权限 | 无 | 可从互联网直接访问 |
| 可检测性 | 低 | 难以与正常 SSO 登录区分 |
| 可复现性 | 高 | 在所有受影响版本中表现一致 |
| 补丁版本 |
|---|
| 状态 |
|---|
| 7.0.0 - 7.0.16 | 7.0.17 及以上 | 可修补 ✅ |
| 7.2.0 - 7.2.10 | 7.2.11 及以上 | 可修补 ✅ |
| 7.4.0 - 7.4.6 | 7.4.7 及以上 | 可修补 ✅ |
| 7.6.0 - 7.6.2 | 7.6.3 及以上 | 可修补 ✅ |
| 评估项目 | 评分 | 依据 |
|---|
| 可利用性 | 10/10 | 在实际攻击中被积极利用 |
| 技术影响 | 10/10 | 可完全控制系统 |
| 业务影响 | 9/10 | 可能入侵关键基础设施 |
| 检测难度 | 8/10 | 难以与正常流量区分 |
| 恢复复杂度 | 7/10 | 需要识别并清除后门 |
| 行业 | 风险等级 | 原因 |
|---|
| 金融 | 极其严重 | 金融交易数据泄露、合规监管问题 |
| 医疗 | 极其严重 | 个人医疗信息(PHI)泄露、违反 HIPAA |
| 政府 | 极其严重 | 国家机密泄露、公共服务瘫痪 |
| 制造业 | 高 | 工业控制系统遭入侵、生产中断 |
| 教育 | 高 | 学生/员工信息泄露 |
| 科技/IT | 高 | 知识产权侵犯、供应链攻击 |
| 속성 | 정보 |
|---|
| 주요 위협 행위자 | APT41 (중국 연계 추정), 금전적 동기 사이버 범죄 조직 |
| 공격 동기 | ① 금전적 이익 (랜섬웨어), ② 스파이 활동, ③ 공급망 공격 |
| 타겟 산업 | 금융, 의료, 정부, 방위산업, 기술 |
| TTP (전술/기법/절차) | MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1078 (Valid Accounts) |
| 인프라 | Tor, VPN, 침해된 서버를 C2로 활용 |