Продължават атаките срещу Fortinet FortiGate чрез SSO уязвимост

От първите часове на 15 януари 2026 г., Fortinet FortiGate устройства са цел на автоматизирани атаки, при които се създават зловредни администраторски акаунти и се експортират конфигурации на защитни стени. Целта на атакуващите е достъп до VPN акаунти и данните на фирмените мрежи, като процесът се извършва буквално за секунди, което сочи за автоматизирана кампания.

Според Arctic Wolf, сегашната кампания напомня атаките от декември 2025 г., след разкриването на критична уязвимост за автентикация във Fortinet продукти (CVE-2025-59718).

За CVE-2025-59718

  • Тип уязвимост: Auth bypass при FortiCloud SSO

  • Как се експлоатира: Чрез зловредно изготвени SAML съобщения, позволяващи на неавтентифицирани нападатели да заобиколят SSO логините

  • Риск: Създаване на администраторски акаунти и експортиране на конфигурации, което води до пълен контрол върху защитната стена

Fortinet вече пусна FortiOS 7.4.9 в началото на декември 2025 г., но според сигнали от клиенти FortiOS 7.4.10 не решава напълно проблема, а експлоатациите продължават.

Признаци за компрометиране

  • Създаване на нови администраторски акаунти с имейл cloud-init@mail.io

  • Вход от IP адрес 104.28.244.114

  • Използване на FortiCloud SSO функция за достъп и експортиране на конфигурации

Arctic Wolf и други администратори съобщават, че тези индикатори на компрометиране съвпадат с наблюдаваните експлоатации през декември 2025 г.

Как да се защитите

Временно решение:
Ако FortiCloud SSO е активиран, временно изключете функцията, докато Fortinet пусне окончателен пач.

От GUI:

  1. Отидете на System -> Settings

  2. Изключете Allow administrative login using FortiCloud SSO

От CLI:

config system global
set admin-forticloud-sso-login disable
end

Състояние на устройствата

  • Shadowserver следи около 11,000 Fortinet устройства, които са изложени онлайн с активирана FortiCloud SSO

  • CISA добави CVE-2025-59718 в списъка на активно експлоатираните уязвимости и изиска федералните агенции да актуализират в срок от седмица

Препоръка

  • Следете съобщенията на Fortinet за FortiOS 7.4.11, 7.6.6 и 8.0.0, които трябва окончателно да фиксират уязвимостта

  • Ограничете достъпа до FortiCloud SSO докато пачовете не са приложени

  • Мониторирайте логовете за непознати администраторски акаунти и SSO входове

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640