Trusselsefterretningsfirmaet Defused Cyber advarer om, at cyberkriminelle aktivt udnytter flere alvorlige sikkerhedshuller i Fortinet FortiSandbox.
I en opslag på X Virksomheden oplyste, at de i de seneste 24 timer har observeret angreb, der udnytter sårbarhederne. CVE-2026-39813, CVE-2026-39808 og CVE-2026-25089.
CVE-2026-39813, som har en CVSS-score på 9,1, er en sårbarhed over for sti-gennemtrængning i FortiSandbox JRPC API. Fejlen kan give en uautoriseret angriber mulighed for at omgå godkendelse via specielt udformede HTTP-anmodninger.
Den anden sårbarhed, CVE-2026-39808, som også har en CVSS-score på 9,1, er en sårbarhed i forbindelse med kommandoinjektion i operativsystemet. Den kan give en uautoriseret angriber mulighed for at udføre vilkårlig kode eller kommandoer via specielt udformede HTTP-anmodninger. Begge disse sårbarheder blev rettet af Fortinet i april 2026.
Den tredje sårbarhed, CVE-2026-25089, blev først opdateret i sidste uge. Fortinet beskriver det som en kommandoinjektion, der påvirker FortiSandbox, FortiSandbox Cloud og FortiSandbox PaaS Web UI. Fejlen kan give en uautoriseret angriber mulighed for at udføre uautoriserede kommandoer via specielt udformede HTTP-anmodninger.
Ifølge Defused Cyber er der tegn på, at det proof-of-concept-materiale, der cirkulerer CVE-2026-25089 er delvist genereret ved hjælp af kunstig intelligens. Virksomheden mener også, at materialet indeholder unøjagtigheder, og påpeger, at der endnu ikke er offentliggjort nogen fungerende exploit.
Fortinet er fortsat et attraktivt mål
Sårbarheder i Fortinet sikkerhedsprodukter er blevet tilbagevendende mål for cyberkriminelle grupper i de seneste år.
I april 2026 udgav Fortinet nødsikkerhedsopdateringer til den kritiske sårbarhed. CVE-2026-35616 i FortiClient EMS. Virksomheden bekræftede derefter, at sårbarheden allerede blev udnyttet i rigtige angreb.
FortiBleed kompromitterede angiveligt over 30.000 firewalls
I mellemtiden rapporterer cybersikkerhedsfirmaet SOCRadar at formodede russisktalende trusselsaktører har kompromitteret mere end 30.000 Fortinet-firewalls i en massiv global kampagne.
Opdagelsen blev gjort, efter at forskere identificerede en aktiv server, der var knyttet til operationen.
Ifølge SOCRadar Angribernes database indeholder loginoplysninger til over 30.791 enheder, der tilhører virksomheder, regeringer og organisationer i 194 lande.
Virksomheden beskriver dataene som verificerede og fungerende brugernavne og adgangskoder, der er blevet testet og bekræftet via automatiserede værktøjer, der kører kontinuerligt.
Blandt de berørte organisationer er banker, teleoperatører, hospitaler, universiteter, offentlige myndigheder, energiselskaber og multinationale selskaber.
De ti hårdest ramte lande inkluderer Indien, USA, Mexico, Colombia, Thailand, Taiwan, Indonesien, Malaysia, Singapore og Frankrig. Indien Ifølge rapporten tegner det sig for omkring 60 procent af alle internet-eksponerede Fortinet-installationer i den offentlige sektor.
To-trins metode til udvidelse af indtrængen
SOCRadar oplyser, at angriberne bruger en totrinsmetode.
Først testes tidligere lækkede Fortinet-adgangskode mod internet-eksponerede enheder. Ifølge virksomheden har mange organisationer aldrig ændret adgangskoder efter tidligere databrud.
Når angribere får adgang til en enhed, overvåger de passivt netværkstrafikken for at indsamle yderligere legitimationsoplysninger, der passerer gennem systemet, som de derefter bruger til at kompromittere flere enheder og udvide deres drift.
Hudson Rock: Næsten 74.000 firewall-URL'er er blevet angrebet
I en opfølgende analyse offentliggjort den 17. juni 2026 oplyser cybersikkerhedsfirmaet Hudson Rock, at den såkaldte FortiBleed-kampagnen har målrettet 73.932 unikke firewall-URL'er i 194 lande.
Ifølge virksomheden resulterede kampagnen i 21.632 unikke berørte domæner.
Aktiviteten blev først bemærket af sikkerhedsforskeren Volodymyr “Bob” Diachenko i et opslag på LinkedIn i sidste uge.

Ifølge Diachenko Det involverer en russisktalende gruppe med flere operatører, der udfører storstilet indsamling af autentificeringsdata fra Fortinet FortiGate SSL VPN-enheder verden over.
Operationen foretog angiveligt cirka 1,16 milliarder autentificeringsforsøg mod 320.777 FortiGate-mål og yderligere 2,1 milliarder forsøg mod 163.650 Microsoft SQL-servere.
Opfanger VPN-trafik og angriber Active Directory
Forskerne vurderer, at gruppens aktiviteter rækker langt ud over traditionel indsamling af brugernavne og adgangskoder.
Ifølge analysen opfanger angriberne SSL VPN-godkendelse, knækker hashværdier ved hjælp af en klynge af 45 GPU'er administreret via Hashtopolis, og bevæger sig derefter videre ind i interne Active Directory-miljøer for at etablere langsigtet adgang.
Det er også mistanke om, at angriberne systematisk scanner internet-eksponerede Fortinet-installationer ved hjælp af kendte adgangskodelister og registrerer alle succesfulde logins.
Kompromitterede enheder bruges derefter som lyttepunkter til at indsamle yderligere legitimationsoplysninger, hvilket ifølge forskerne skaber en kontinuerlig kæde af uautoriseret adgang.
Hudson Rock advarer især om, at selv meget komplekse adgangskoder kan blive ubrugelige, hvis de vises i klartekst.
“"Kompleksiteten neutraliseres fuldstændigt, når adgangskoder nulstilles i klartekst. Hvis angribere kan genbruge kendte legitimationsoplysninger for at omgå sikkerhedsperimeteren, tilbyder selve adgangskodepolitikken ingen beskyttelse," bemærker virksomheden.








