Uhkatietoyritys Defused Cyber varoittaa, että kyberrikolliset hyödyntävät aktiivisesti useita vakavia tietoturva-aukkoja Fortinet FortiSandboxissa.
Yhdessä viestit X:ssä Yhtiö kertoi havainneensa viimeisen 24 tunnin aikana hyökkäyksiä, jotka hyödyntävät haavoittuvuuksia. CVE-2026-39813, CVE-2026-39808 ja CVE-2026-25089.
CVE-2026-39813, jonka CVSS-pistemäärä on 9,1, on polun läpikulkuhaavoittuvuus FortiSandbox JRPC-sovellusliittymä. Haavoittuvuus voi antaa todentamattoman hyökkääjän ohittaa todennuksen erityisesti muotoilluilla HTTP-pyynnöillä.
Toinen haavoittuvuus, CVE-2026-39808, jolla on myös CVSS-pistemäärä 9,1, on käyttöjärjestelmän komentojen injektiohaavoittuvuus. Se voi antaa todentamattoman hyökkääjän suorittaa mielivaltaista koodia tai komentoja erityisesti muotoiltujen HTTP-pyyntöjen kautta. Fortinet korjasi molemmat näistä haavoittuvuuksista huhtikuussa 2026.
Kolmas haavoittuvuus, CVE-2026-25089, päivitettiin ensimmäisen kerran viime viikolla. Fortinet kuvailee sitä komentoinjektio, joka vaikuttaa FortiSandbox, FortiSandbox Cloud ja FortiSandbox PaaS -verkkokäyttöliittymä. Haavoittuvuus voi antaa hyökkääjälle mahdollisuuden suorittaa luvattomia komentoja erityisesti muotoiltujen HTTP-pyyntöjen avulla.
Defused Cyberin mukaan on merkkejä siitä, että konseptitodistusmateriaali liikkuu ympäriinsä CVE-2026-25089 on osittain luotu tekoälyn avulla. Yritys uskoo myös, että materiaalissa on epätarkkuuksia ja huomauttaa, ettei toimivaa hyökkäysmenetelmää ole vielä julkaistu.
Fortinet on edelleen houkutteleva kohde
Haavoittuvuudet Fortinetin tietoturvatuotteet ovat viime vuosina tulleet toistuviksi kohteiksi kyberrikollisryhmille.
Fortinet julkaisi huhtikuussa 2026 hätätietoturvapäivitykset kriittiseen haavoittuvuuteen. CVE-2026-35616 FortiClient EMS:ssä. Yhtiö vahvisti sitten, että haavoittuvuutta hyödynnettiin jo oikeissa hyökkäyksissä.
FortiBleedin kerrotaan murtautuneen yli 30 000 palomuuriin
Samaan aikaan kyberturvallisuusyritys raportoi SOCRadar että epäillyt venäjänkieliset uhkatoimijat ovat murtautuneet yli 30 000 Fortinet-palomuuriin massiivisessa maailmanlaajuisessa kampanjassa.
Löytö tehtiin tutkijoiden tunnistettua operaatioon liittyvän aktiivisen palvelimen.
Mukaan SOCRadar Hyökkääjien tietokanta sisältää kirjautumistiedot yli 30 791 laitteelle, jotka kuuluvat yrityksille, hallituksille ja organisaatioille 194 maassa.
Yritys kuvailee tietoja varmennettuina ja toimivina käyttäjätunnuksina ja salasanoina, jotka on testattu ja vahvistettu jatkuvasti toimivilla automatisoiduilla työkaluilla.
Vaikutusalueen piiriin kuuluvat muun muassa pankit, teleoperaattorit, sairaalat, yliopistot, valtion virastot, energiayhtiöt ja monikansalliset yritykset.
Kymmenen eniten kärsinyttä maata sisältää Intia, Yhdysvallat, Meksiko, Kolumbia, Thaimaa, Taiwan, Indonesia, Malesia, Singapore ja Ranska. Intia Raportin mukaan se muodostaa noin 60 prosenttia kaikista internetin käyttäjistä julkisella sektorilla olevista Fortinet-asennuksista.
Kaksivaiheinen menetelmä tunkeutumisen laajentamiseksi
SOCRadar toteaa hyökkääjien käyttävän kaksivaiheista menetelmää.
Ensin testataan aiemmin vuotaneita Fortinet-salasana internetin kautta leviäville laitteille altistuneita. Yrityksen mukaan monet organisaatiot eivät ole koskaan vaihtaneet salasanoja aiempien tietomurtojen jälkeen.
Kun hyökkääjät pääsevät laitteeseen, he valvovat passiivisesti verkkoliikennettä kerätäkseen järjestelmän läpi kulkevia lisätunnistetietoja, joita he sitten käyttävät useampien laitteiden vaarantamiseen ja toiminnan laajentamiseen.
Hudson Rock: Lähes 74 000 palomuuri-URL-osoitetta on hyökätty
Kyberturvallisuusyritys Hudson Rock toteaa 17. kesäkuuta 2026 julkaistussa seuranta-analyysissä, että ns. FortiBleed-kampanja on kohdistanut kohteekseen 73 932 ainutlaatuista palomuuri-URL-osoitetta 194 maassa.
Yrityksen mukaan kampanja johti 21 632 ainutlaatuiseen verkkotunnukseen, joihin isku vaikutti.
Toiminnan huomasi ensimmäisenä turvallisuustutkija Volodymyr “Bob” Diachenko viime viikolla LinkedInissä julkaistussa postauksessa.

Diachenkon mukaan Kyseessä on venäjänkielinen ryhmä, jossa on useita operaattoreita, jotka keräävät laajamittaisesti todennustietoja Fortinet FortiGate SSL VPN -laitteista maailmanlaajuisesti.
Operaation kerrotaan tehneen noin 1,16 miljardia todennusyritystä 320 777 FortiGate-kohdetta vastaan ja toiset 2,1 miljardia yritystä 163 650 Microsoft SQL -palvelinta vastaan.
Sieppaa VPN-liikenteen ja hyökkää Active Directoryn kimppuun
Tutkijoiden arvion mukaan ryhmän toiminta ulottuu paljon perinteisen käyttäjätunnusten ja salasanojen keräämisen ulkopuolelle.
Analyysin mukaan hyökkääjät sieppaavat SSL VPN -todennuksen, murtavat hash-arvot käyttämällä Hashtopolisin hallinnoimaa 45 näytönohjaimen klusteria ja siirtyvät sitten edelleen sisäisiin Active Directory -ympäristöihin pitkäaikaisen pääsyn muodostamiseksi.
Hyökkääjien epäillään myös skannaavan järjestelmällisesti internetissä olevia Fortinet-asennuksia tunnettujen salasanalistojen avulla ja tallentavan kaikki onnistuneet kirjautumiset.
Vaaranneita laitteita käytetään sitten kuuntelupisteinä lisätunnistetietojen sieppaamiseen, mikä tutkijoiden mukaan luo jatkuvan luvattoman käytön ketjun.
Hudson Rock varoittaa erityisesti, että jopa erittäin monimutkaiset salasanat voivat muuttua hyödyttömiksi, jos ne paljastuvat selkokielisessä muodossa.
“Monimutkaisuus neutraloituu täysin, kun salasanat nollataan selkotekstissä. Jos hyökkääjät voivat käyttää tunnettuja tunnistetietoja uudelleen ohittaakseen suojausalueen, salasanakäytäntö itsessään ei tarjoa suojaa”, yritys toteaa.








