Hotinformationsföretaget Defused Cyber varnar för att cyberkriminella aktivt utnyttjar flera allvarliga säkerhetsbrister i Fortinet FortiSandbox.
I ett inlägg på X uppgav företaget att de under de senaste 24 timmarna observerat attacker som utnyttjar sårbarheterna CVE-2026-39813, CVE-2026-39808 och CVE-2026-25089.
CVE-2026-39813, som har en CVSS-poäng på 9,1, är en sårbarhet för sökvägsövergång i FortiSandbox JRPC API. Bristen kan göra det möjligt för en oautentiserad angripare att kringgå autentisering genom specialutformade HTTP-förfrågningar.
Den andra sårbarheten, CVE-2026-39808, som också har en CVSS-poäng på 9,1, är en kommandoinjektionssårbarhet i operativsystemet. Den kan ge en oautentiserad angripare möjlighet att köra obehörig kod eller kommandon genom specialutformade HTTP-förfrågningar. Båda dessa sårbarheter åtgärdades av Fortinet i april 2026.
Den tredje sårbarheten, CVE-2026-25089, patchades först förra veckan. Fortinet beskriver den som en kommandoinjektion som påverkar FortiSandbox, FortiSandbox Cloud och FortiSandbox PaaS Web UI. Bristen kan göra det möjligt för en oautentiserad angripare att köra obehöriga kommandon via särskilt utformade HTTP-förfrågningar.
Enligt Defused Cyber finns det tecken på att det proof-of-concept-material som cirkulerar kring CVE-2026-25089 delvis har genererats med artificiell intelligens. Företaget menar samtidigt att materialet innehåller felaktigheter och påpekar att något fungerande exploit ännu inte har offentliggjorts.
Fortinet fortsätter vara ett attraktivt mål
Sårbarheter i Fortinets säkerhetsprodukter har under de senaste åren blivit återkommande mål för cyberkriminella grupper.
I april 2026 släppte Fortinet akuta säkerhetsuppdateringar för den kritiska sårbarheten CVE-2026-35616 i FortiClient EMS. Företaget bekräftade då att sårbarheten redan utnyttjades i verkliga attacker.
FortiBleed ska ha komprometterat över 30 000 brandväggar
Samtidigt rapporterar cybersäkerhetsföretaget SOCRadar att misstänkta rysktalande hotaktörer har komprometterat fler än 30 000 Fortinet-brandväggar i en omfattande global kampanj.
Upptäckten gjordes efter att forskare identifierat en aktiv server kopplad till operationen.
Enligt SOCRadar innehåller angriparnas databas inloggningsuppgifter till över 30 791 enheter som tillhör företag, myndigheter och organisationer i 194 länder.
Företaget beskriver uppgifterna som verifierade och fungerande användarnamn och lösenord som testats och bekräftats genom automatiserade verktyg som körs kontinuerligt.
Bland de drabbade organisationerna finns banker, telekomoperatörer, sjukhus, universitet, myndigheter, energibolag och multinationella företag.
De tio hårdast drabbade länderna inkluderar Indien, USA, Mexiko, Colombia, Thailand, Taiwan, Indonesien, Malaysia, Singapore och Frankrike. Indien står enligt rapporten för omkring 60 procent av alla internetexponerade Fortinet-installationer inom offentlig sektor.
Tvåstegsmetod för att expandera intrången
SOCRadar uppger att angriparna använder en metod i två steg.
Först testas tidigare läckta Fortinet-lösenord mot internetexponerade enheter. Många organisationer har enligt företaget aldrig bytt lösenord efter tidigare dataintrång.
När angriparna väl får åtkomst till en enhet övervakar de nätverkstrafiken passivt för att samla in ytterligare autentiseringsuppgifter som passerar genom systemet. Dessa uppgifter används sedan för att kompromettera fler enheter och expandera operationen.
Hudson Rock: Nästan 74 000 brandväggs-URL har attackerats
I en uppföljande analys publicerad den 17 juni 2026 uppger cybersäkerhetsföretaget Hudson Rock att den så kallade FortiBleed-kampanjen har riktat in sig på 73 932 unika brandväggs-URL i 194 länder.
Kampanjen ska enligt företaget ha resulterat i 21 632 unika drabbade domäner.
Aktiviteten uppmärksammades först av säkerhetsforskaren Volodymyr “Bob” Diachenko i ett inlägg på LinkedIn förra veckan.

Enligt Diachenko handlar det om en rysktalande grupp med flera operatörer som genomför storskalig insamling av autentiseringsuppgifter från Fortinet FortiGate SSL VPN-enheter världen över.
Operationen ska ha genomfört cirka 1,16 miljarder autentiseringsförsök mot 320 777 FortiGate-mål och ytterligare 2,1 miljarder försök mot 163 650 Microsoft SQL-servrar.
Avlyssnar VPN-trafik och angriper Active Directory
Forskarna bedömer att gruppens verksamhet sträcker sig långt bortom traditionell insamling av användarnamn och lösenord.
Enligt analyserna avlyssnar angriparna SSL VPN-autentisering, knäcker hashvärden med hjälp av ett kluster bestående av 45 GPU som hanteras via Hashtopolis och rör sig därefter vidare in i interna Active Directory-miljöer för att etablera långsiktig åtkomst.
Det misstänks även att angriparna systematiskt skannar internetexponerade Fortinet-installerationer med hjälp av kända lösenordslistor och registrerar alla lyckade inloggningar.
Komprometterade enheter används därefter som avlyssningspunkter för att fånga upp ytterligare autentiseringsuppgifter, vilket enligt forskarna skapar en kontinuerlig kedja av obehörig åtkomst.
Hudson Rock varnar särskilt för att även mycket komplexa lösenord kan bli värdelösa om de exponeras i klartext.
“Komplexiteten neutraliseras helt när lösenord återställs i klartext. Om angripare kan återanvända kända autentiseringsuppgifter för att kringgå säkerhetsperimetern erbjuder lösenordspolicyn i sig inget skydd”, konstaterar företaget.








