Хакери заобикалят кръпка за критична уязвимост във FortiGate

Клиенти на Fortinet съобщават, че нападатели активно експлоатират заобикаляне на кръпка (patch bypass) за критичната уязвимост CVE-2025-59718, засягаща FortiGate. По тревожни данни, дори системи с инсталирани актуализации продължават да бъдат компрометирани.

Според администратори, Fortinet е потвърдила, че последната версия FortiOS 7.4.10 не отстранява напълно уязвимостта за заобикаляне на автентикация, която трябваше да бъде закърпена още в началото на декември с FortiOS 7.4.9. Очаква се компанията да пусне FortiOS 7.4.11, 7.6.6 и 8.0.0 в близките дни, за да затвори окончателно пробойната.

Реални инциденти и доказателства за експлоатация

Администратори споделят идентични индикации за компрометиране на системи, работещи с FortiOS 7.4.9:

  • Засечени са злонамерени SSO логини, водещи до създаване на нови администраторски акаунти.

  • В логове се вижда SSO вход от cloud-init@mail.io и IP 104.28.244.114, последван от създаване на системен администратор.

  • Моделите на атака съвпадат с наблюденията на Arctic Wolf от декември 2025 г., където уязвимостта е използвана чрез злонамерено изработени SAML съобщения за превземане на администраторски акаунти.

Друг администратор потвърждава същата активност и добавя, че екипът разработчици на Fortinet е потвърдил, че уязвимостта продължава да съществува или не е коректно отстранена във v7.4.10.

Липса на официален отговор и спешни препоръки

Медии са потърсили Fortinet за коментар, но официален отговор засега липсва. До публикуване на напълно коригирана версия на FortiOS, администраторите са настоятелно съветвани да предприемат временни мерки.

Най-важната незабавна защита:

  • Деактивирайте FortiCloud SSO за административен вход, ако е активиран.

През интерфейса:

  • System -> Settings -> Allow administrative login using FortiCloud SSO -> Off

През CLI:

config system global
set admin-forticloud-sso-login disable
end

Обхват на риска и текущо състояние

По подразбиране FortiCloud SSO не е активиран, ако устройството не е регистрирано във FortiCare, което ограничава броя на засегнатите системи. Въпреки това:

  • Shadowserver откри над 25 000 устройства с активиран FortiCloud SSO онлайн в средата на декември.

  • В момента над 11 000 все още са достъпни от интернет и потенциално уязвими.

CISA добави CVE-2025-59718 в списъка си с активно експлоатирани уязвимости, задължавайки федералните агенции в САЩ да приложат корекции в рамките на една седмица.

Допълнителна ескалация на заплахите

Паралелно с това, хакери активно експлоатират и критична уязвимост във FortiSIEM, за която вече има публично достъпен proof-of-concept експлойт, позволяващ изпълнение на код с root привилегии върху некоригирани системи.

Случаят подчертава реалния риск от непълни кръпки и нуждата от временни защитни мерки, докато доставчикът публикува окончателни корекции. Организациите с Fortinet инфраструктура трябва незабавно да проверят конфигурациите си, да ограничат SSO функционалности и да следят за подозрителни администраторски събития в логовете.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640