CVE-2026-24858 : faille critique de contournement d'authentification FortiCloud SSO (exploitation Active CISA KEV)
SCORE DE MENACE HERMES & PROFIL D'EXPLOITATION ACTIVE CISA KEV
Cible :Fortinet FortiOS, FortiManager & FortiAnalyzer (Authentification FortiCloud SSO) Hermes attribue une note d'urgence absolue à la CVE-2026-24858 (HTS 98 / CRITIQUE). Inscrite d'urgence au catalogue CISA KEV (Known Exploited Vulnerabilities), cette faille permet à n'importe quel attaquant disposant d'un compte FortiCloud gratuit de s'authentifier comme administrateur sur des pare-feux et gestionnaires tiers exposés, annihilant le contrôle d'accès périmétrique.
CVE-2026-24858: Critical FortiCloud SSO Authentication Bypass (Active In-The-Wild Exploitation)VULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées & surface de renseignement sur la menace
Section intitulée « 1. Métadonnées & surface de renseignement sur la menace »| Métrique | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-24858 | Identifiant normalisé de la vulnérabilité |
| Statut CISA KEV | Exploitation Active confirmée | Directive impérative de remédiation |
| Bulletin constructeur | Fortinet / FG-IR-26-062 | Avis de sécurité d’urgence |
| Produits affectés | FortiOS, FortiManager, FortiAnalyzer, FortiProxy | Passerelles et serveurs de gestion |
| Versions affectées | FortiOS 7.4.0–7.4.4, 7.2.0–7.2.8 | Branches critiques en production |
| Versions corrigées | FortiOS 7.4.5, 7.2.9, 7.6.0 | Correctifs officiels du fabricant |
| CWE associée | CWE-288 : Contournement via chemin alternatif | Éviction totale des contrôles d’accès |
| Probabilité EPSS | 94.2 % (Percentile : 99.8 %) | Armement massif par les attaquants |
| Groupes de menaces | Acteurs étatiques & Courtiers d’accès initiaux (IAB) | Prise de contrôle et déploiement de ransomwares |
2. Analyse de cause racine (RCA)
Section intitulée « 2. Analyse de cause racine (RCA) »La faille réside dans le démon de gestion d’administration web httpsd lors de la validation des jetons d’identité OpenID Connect renvoyés par l’infrastructure FortiCloud :
Architecture du contournement SSO CVE-2026-24858 :
┌────────────────────────────────────────────────────────┐ │ Attaquant (Compte FortiCloud gratuit légitime) │ └───────────────────────────┬────────────────────────────┘ │ 1. Réalise une authentification SSO sur son compte │ 2. Reçoit un jeton d'identité OIDC FortiCloud signé ▼ ┌────────────────────────────────────────────────────────┐ │ Relai du jeton vers l'appliance FortiGate victime │ │ POST /api/v2/authentication/sso/login │ │ Jeton : { iss: "forticloud", sub: "compte_attaquant" } │ └───────────────────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────────────────────────────┐ │ Boîtier FortiOS / FortiManager victime │ │ - Vérifie la signature du jeton auprès du CA : VALIDE │ │ - OMET DE VÉRIFIER que le compte correspond au sien ! │ │ - Ouvre une session super-administrateur locale │ └────────────────────────────────────────────────────────┘Le boîtier vérifiait uniquement que le jeton était signé par l’autorité de certification officielle de Fortinet, sans s’assurer que le compte propriétaire (account_id) correspondait à l’organisation cliente. En conséquence, n’importe quel jeton signé était accepté comme une preuve d’identité valide.
3. Détection forensique & mesure d’urgence immédiate
Section intitulée « 3. Détection forensique & mesure d’urgence immédiate »Journalisation d’accès suspecte
Section intitulée « Journalisation d’accès suspecte »Recherchez dans les journaux système d’événements les connexions administratives SSO associées à des adresses email inconnues :
date=2026-04-12 time=03:14:22 devname="FG-HQ-FW01" logid="0100032001"type="event" subtype="system" level="information" logdesc="Admin login successful"user="cloud-sso-login" ui="https(198.51.100.77)" method="forticloud-sso"action="login" status="success" reason="none" msg="Administrator logged in via FortiCloud SSO"Mesure palliative d’urgence (workaround)
Section intitulée « Mesure palliative d’urgence (workaround) »Si la mise à jour immédiate du firmware est impossible en production, désactivez le SSO FortiCloud sans délai :
config system global set forticloud-sso disableend4. Playbook de remédiation & durcissement
Section intitulée « 4. Playbook de remédiation & durcissement »- Application immédiate des correctifs firmware : Mettre à jour FortiOS vers 7.4.5, 7.2.9 ou 7.6.0. Mettre à jour FortiManager et FortiAnalyzer vers 7.4.6 ou 7.2.8.
- Désactiver FortiCloud SSO sur les interfaces exposées : Interdire impérativement toute exposition de la console web d’administration sur les interfaces WAN.
- Audit approfondi des comptes et clés API :
Vérifier l’intégrité de la table des administrateurs et des clés d’API afin de déceler d’éventuelles portes dérobées créées par les attaquants :
show system adminshow system api-user