Aller au contenu

CVE-2026-24858 : faille critique de contournement d'authentification FortiCloud SSO (exploitation Active CISA KEV)

HERMES

SCORE DE MENACE HERMES & PROFIL D'EXPLOITATION ACTIVE CISA KEV

Cible : Fortinet FortiOS, FortiManager & FortiAnalyzer (Authentification FortiCloud SSO)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes attribue une note d'urgence absolue à la CVE-2026-24858 (HTS 98 / CRITIQUE). Inscrite d'urgence au catalogue CISA KEV (Known Exploited Vulnerabilities), cette faille permet à n'importe quel attaquant disposant d'un compte FortiCloud gratuit de s'authentifier comme administrateur sur des pare-feux et gestionnaires tiers exposés, annihilant le contrôle d'accès périmétrique.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-24858: Critical FortiCloud SSO Authentication Bypass (Active In-The-Wild Exploitation)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :

1. Métadonnées & surface de renseignement sur la menace

Section intitulée « 1. Métadonnées & surface de renseignement sur la menace »
MétriqueSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-24858Identifiant normalisé de la vulnérabilité
Statut CISA KEVExploitation Active confirméeDirective impérative de remédiation
Bulletin constructeurFortinet / FG-IR-26-062Avis de sécurité d’urgence
Produits affectésFortiOS, FortiManager, FortiAnalyzer, FortiProxyPasserelles et serveurs de gestion
Versions affectéesFortiOS 7.4.0–7.4.4, 7.2.0–7.2.8Branches critiques en production
Versions corrigéesFortiOS 7.4.5, 7.2.9, 7.6.0Correctifs officiels du fabricant
CWE associéeCWE-288 : Contournement via chemin alternatifÉviction totale des contrôles d’accès
Probabilité EPSS94.2 % (Percentile : 99.8 %)Armement massif par les attaquants
Groupes de menacesActeurs étatiques & Courtiers d’accès initiaux (IAB)Prise de contrôle et déploiement de ransomwares

La faille réside dans le démon de gestion d’administration web httpsd lors de la validation des jetons d’identité OpenID Connect renvoyés par l’infrastructure FortiCloud :

Architecture du contournement SSO CVE-2026-24858 :
┌────────────────────────────────────────────────────────┐
│ Attaquant (Compte FortiCloud gratuit légitime) │
└───────────────────────────┬────────────────────────────┘
│ 1. Réalise une authentification SSO sur son compte
│ 2. Reçoit un jeton d'identité OIDC FortiCloud signé
▼
┌────────────────────────────────────────────────────────┐
│ Relai du jeton vers l'appliance FortiGate victime │
│ POST /api/v2/authentication/sso/login │
│ Jeton : { iss: "forticloud", sub: "compte_attaquant" } │
└───────────────────────────┬────────────────────────────┘
│
▼
┌────────────────────────────────────────────────────────┐
│ Boîtier FortiOS / FortiManager victime │
│ - Vérifie la signature du jeton auprès du CA : VALIDE │
│ - OMET DE VÉRIFIER que le compte correspond au sien ! │
│ - Ouvre une session super-administrateur locale │
└────────────────────────────────────────────────────────┘

Le boîtier vérifiait uniquement que le jeton était signé par l’autorité de certification officielle de Fortinet, sans s’assurer que le compte propriétaire (account_id) correspondait à l’organisation cliente. En conséquence, n’importe quel jeton signé était accepté comme une preuve d’identité valide.


3. Détection forensique & mesure d’urgence immédiate

Section intitulée « 3. Détection forensique & mesure d’urgence immédiate »

Recherchez dans les journaux système d’événements les connexions administratives SSO associées à des adresses email inconnues :

date=2026-04-12 time=03:14:22 devname="FG-HQ-FW01" logid="0100032001"
type="event" subtype="system" level="information" logdesc="Admin login successful"
user="cloud-sso-login" ui="https(198.51.100.77)" method="forticloud-sso"
action="login" status="success" reason="none" msg="Administrator logged in via FortiCloud SSO"

Si la mise à jour immédiate du firmware est impossible en production, désactivez le SSO FortiCloud sans délai :

config system global
set forticloud-sso disable
end

  1. Application immédiate des correctifs firmware : Mettre à jour FortiOS vers 7.4.5, 7.2.9 ou 7.6.0. Mettre à jour FortiManager et FortiAnalyzer vers 7.4.6 ou 7.2.8.
  2. Désactiver FortiCloud SSO sur les interfaces exposées : Interdire impérativement toute exposition de la console web d’administration sur les interfaces WAN.
  3. Audit approfondi des comptes et clés API : Vérifier l’intégrité de la table des administrateurs et des clés d’API afin de déceler d’éventuelles portes dérobées créées par les attaquants :
    show system admin
    show system api-user