Trusselintelligensfirmaet Defused Cyber advarer om at nettkriminelle aktivt utnytter flere alvorlige sikkerhetshull i Fortinet FortiSandbox.
I ett innlegg på X Selskapet opplyste at de i løpet av de siste 24 timene har observert angrep som utnytter sårbarhetene. CVE-2026-39813, CVE-2026-39808 og CVE-2026-25089.
CVE-2026-39813, som har en CVSS-poengsum på 9,1, er en sårbarhet for sti-gjennomgang i FortiSandbox JRPC API. Feilen kan tillate en uautentisert angriper å omgå autentisering gjennom spesiallagde HTTP-forespørsler.
Den andre sårbarheten, CVE-2026-39808, som også har en CVSS-poengsum på 9,1, er en sårbarhet for kommandoinjeksjon i operativsystemet. Den kan tillate en uautorisert angriper å utføre vilkårlig kode eller kommandoer via spesiallagde HTTP-forespørsler. Begge disse sårbarhetene ble oppdatert av Fortinet i april 2026.
Den tredje sårbarheten, CVE-2026-25089, ble først oppdatert forrige uke. Fortinet beskriver det som en kommandoinjeksjon som påvirker FortiSandbox, FortiSandbox Cloud og FortiSandbox PaaS-nettgrensesnitt. Feilen kan tillate en uautorisert angriper å utføre uautoriserte kommandoer via spesiallagde HTTP-forespørsler.
Ifølge Defused Cyber er det tegn på at konseptbevismaterialet som sirkulerer CVE-2026-25089 har delvis blitt generert ved hjelp av kunstig intelligens. Selskapet mener også at materialet inneholder unøyaktigheter og påpeker at ingen fungerende utnyttelse ennå er publisert.
Fortinet fortsetter å være et attraktivt mål
Sårbarheter i Fortinet sikkerhetsprodukter har blitt tilbakevendende mål for nettkriminelle grupper de siste årene.
I april 2026 ga Fortinet ut nødoppdateringer for sikkerhetsproblemet. CVE-2026-35616 i FortiClient EMS. Selskapet bekreftet deretter at sårbarheten allerede ble utnyttet i reelle angrep.
FortiBleed skal ha kompromittert over 30 000 brannmurer
I mellomtiden rapporterer cybersikkerhetsselskapet SOCRadar at mistenkte russisktalende trusselaktører har kompromittert mer enn 30 000 Fortinet-brannmurer i en massiv global kampanje.
Oppdagelsen ble gjort etter at forskere identifiserte en aktiv server knyttet til operasjonen.
Ifølge SOCRadar Angripernes database inneholder innloggingsdetaljer for over 30 791 enheter som tilhører selskaper, myndigheter og organisasjoner i 194 land.
Selskapet beskriver dataene som verifiserte og fungerende brukernavn og passord som er testet og bekreftet gjennom automatiserte verktøy som kjører kontinuerlig.
Blant de berørte organisasjonene er banker, teleoperatører, sykehus, universiteter, offentlige etater, energiselskaper og multinasjonale selskaper.
De ti hardest rammede landene inkluderer India, USA, Mexico, Colombia, Thailand, Taiwan, Indonesia, Malaysia, Singapore og Frankrike. India Ifølge rapporten står det for rundt 60 prosent av alle internett-eksponerte Fortinet-installasjoner i offentlig sektor.
To-trinns metode for å utvide inntrengingen
SOCRadar oppgir at angriperne bruker en totrinnsmetode.
Først testes tidligere lekkede Fortinet-passord mot internett-eksponerte enheter. Ifølge selskapet har mange organisasjoner aldri endret passord etter tidligere datainnbrudd.
Når angripere får tilgang til en enhet, overvåker de passivt nettverkstrafikk for å samle inn ytterligere legitimasjon som passerer gjennom systemet, som de deretter bruker til å kompromittere flere enheter og utvide driften.
Hudson Rock: Nesten 74 000 brannmur-URL-er har blitt angrepet
I en oppfølgingsanalyse publisert 17. juni 2026 oppgir cybersikkerhetsfirmaet Hudson Rock at den såkalte FortiBleed-kampanjen har målrettet 73 932 unike brannmur-URL-er i 194 land.
Ifølge selskapet resulterte kampanjen i 21 632 unike berørte domener.
Aktiviteten ble først lagt merke til av sikkerhetsforskeren Volodymyr “Bob” Diachenko i et innlegg på LinkedIn forrige uke.

Ifølge Diachenko Det involverer en russisktalende gruppe med flere operatører som gjennomfører storstilt innsamling av autentiseringsdata fra Fortinet FortiGate SSL VPN-enheter over hele verden.
Operasjonen skal angivelig ha gjort omtrent 1,16 milliarder autentiseringsforsøk mot 320 777 FortiGate-mål og ytterligere 2,1 milliarder forsøk mot 163 650 Microsoft SQL-servere.
Avlytter VPN-trafikk og angriper Active Directory
Forskerne vurderer at gruppens aktiviteter strekker seg langt utover tradisjonell innsamling av brukernavn og passord.
Ifølge analysen avlytter angriperne SSL VPN-autentisering, knekker hashverdier ved hjelp av en klynge på 45 GPU-er administrert via Hashtopolis, og beveger seg deretter videre inn i interne Active Directory-miljøer for å etablere langsiktig tilgang.
Det mistenkes også at angriperne systematisk skanner internett-eksponerte Fortinet-installasjoner ved hjelp av kjente passordlister og registrerer alle vellykkede pålogginger.
Kompromitterte enheter brukes deretter som lyttepunkter for å fange opp ytterligere legitimasjon, noe som ifølge forskerne skaper en kontinuerlig kjede av uautorisert tilgang.
Hudson Rock advarer spesielt om at selv svært komplekse passord kan bli ubrukelige hvis de eksponeres i klartekst.
“Kompleksiteten nøytraliseres fullstendig når passord tilbakestilles i klartekst. Hvis angripere kan gjenbruke kjente legitimasjonsopplysninger for å omgå sikkerhetsperimeteret, gir ikke selve passordpolicyen noen beskyttelse”, bemerker selskapet.








