Над 25 000 Fortinet устройства изложени онлайн: активна експлоатация на критична SSO уязвимост

Над 25 000 устройства на Fortinet в момента са директно изложени в интернет с активирана функционалност FortiCloud Single Sign-On (SSO), на фона на активни атаки, които експлоатират критична уязвимост за заобикаляне на автентикацията. Данните са публикувани от организацията за интернет сигурност Shadowserver, която следи глобалната експозиция на уязвими системи.

Уязвимостта засяга ключови продукти от портфолиото на Fortinet и вече се използва активно от злонамерени лица за компрометиране на администраторски акаунти.

Каква е уязвимостта

Fortinet потвърди и коригира проблема на 9 декември, като публикува обновления за следните CVE идентификатори:

  • CVE-2025-59718 – засяга FortiOS, FortiProxy и FortiSwitchManager

  • CVE-2025-59719 – засяга FortiWeb

Уязвимостта позволява заобикаляне на механизма за удостоверяване чрез злоупотреба с FortiCloud SSO, като атакуващият може да се представи като легитимен администратор.

Fortinet уточнява, че FortiCloud SSO не е активиран по подразбиране, а се включва едва след като администраторът регистрира устройството към услугата FortiCare. На практика обаче това не намалява риска, тъй като именно регистрираните и поддържани устройства често са тези, които са публично достъпни.

Активна експлоатация „in the wild“

Според анализ на компанията за киберсигурност Arctic Wolf, уязвимостта вече се експлоатира активно. Атаките използват злонамерено подготвени SAML съобщения, чрез които:

  • се заобикаля автентикацията,

  • се получава администраторски достъп до уеб интерфейса,

  • и се изтеглят конфигурационните файлове на системата.

Тези файлове съдържат изключително чувствителна информация, включително:

  • хеширани администраторски пароли (подлежащи на offline cracking),

  • изложени интерфейси и услуги,

  • топология на мрежата,

  • политики на защитната стена,

  • интернет-експонирани услуги.

Компрометирането им дава на нападателя пълна картина на защитената среда и отваря път към последващи атаки.

Мащабът на експозицията

По последни данни на Shadowserver:

  • над 25 000 IP адреса показват активен FortiCloud SSO fingerprint,

  • над 5 400 от тях са в САЩ,

  • близо 2 000 – в Индия.

Паралелно с това изследователят Ютака Сейиджияма (Macnica) съобщава, че негови сканирания откриват над 30 000 Fortinet устройства, които:

  • имат активиран FortiCloud SSO,

  • излагат уеб административния интерфейс директно в интернет,

  • и потенциално са уязвими.

Към момента няма публична информация колко от тези системи вече са пачнати, което прави реалния риск трудно измерим, но вероятно значителен.

CISA реагира: задължително обновяване

Американската агенция за киберсигурност CISA добави уязвимостта в своя каталог на активно експлоатираните уязвимости, задължавайки всички федерални агенции в САЩ да приложат корекциите в рамките на една седмица, до 23 декември, съгласно Binding Operational Directive 22-01.

Тази стъпка ясно показва, че заплахата се счита за критична и текуща, а не хипотетична.

Fortinet – честа мишена на напреднали атаки

Устройствата на Fortinet от години са предпочитана цел за:

  • кибершпионаж,

  • организирана киберпрестъпност,

  • ransomware групи.

През февруари Fortinet разкри, че китайската група Volt Typhoon е използвала две уязвимости във FortiOS SSL VPN, за да компрометира мрежата на Министерството на отбраната на Нидерландия, използвайки специално разработен RAT – Coathanger.

По-скоро, през ноември, компанията предупреди и за FortiWeb zero-day, експлоатиран в реални атаки, само седмици след друг „тихо“ пачнат zero-day в същия продукт.

Какво показва този инцидент

Случаят ясно демонстрира няколко системни проблема:

  • административни интерфейси, изложени в интернет,

  • забавено прилагане на корекции,

  • и подценяване на SSO като атакуваща повърхност.

Фактът, че десетки хиляди устройства остават публично достъпни, въпреки дългата история на експлоатации срещу FortiOS, подчертава пропастта между наличните защитни механизми и реалната оперативна хигиена.

Комбинацията от активна експлоатация, масова експозиция и достъп до пълна системна конфигурация прави CVE-2025-59718 и CVE-2025-59719 едни от най-опасните Fortinet уязвимости за последния период.

За организациите това не е просто въпрос на пачване, а спешен тест за зрелостта на мрежовата и идентификационната сигурност.

e-security.bg

Подобни

GitLab предупреди за критична уязвимост в AI Gateway
5.10.2026
GitLab
Dell отстрани две критични уязвимости с максимална оценка
5.10.2026
dell
Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy