Vydavatel Fortinet opravil více zranitelností v produktu FortiWeb. První se týká nesprávného ověřování identity v GUI a CLI rozhraní, kterou může zneužít nezauthentizovaný útočník pomocí libovolných přihlašovacích údajů a obejít tak autentizační mechanismy. Druhá zranitelnost v WAF modulu umožňuje obejití vstupních restrikcí specifickými požadavky, čímž dochází k podkopání účinnosti bezpečnostních pravidel.
Zdroj uvádí, že Fortinet opravil zranitelnost v produktech FortiManager a FortiManager Cloud verze 7.2.5 až 7.6.1. Jedná se o 'authentication bypass' (přihlášení) via alternativní kanál, kterou lze zneužít speciálně formátovanými FGFM-požadavky; externí útočník s platným certifikátem se tak může vydávat za spravované zařízení FortiGate.
Zdroj uvádí, že Fortinet opravil zranitelnost typu buffer overflow v FortiClient pro Windows, která vzniká při zpracování DNS response paketů. Neověřený útočník může poslat škodlivé DNS odpovědi a dosáhnout spuštění libovolného kódu v kontextu aplikace.
Zdroj uvádí, že FortiGuard Labs analyzoval botnet Evooo1Bot určený k útokům na internetové zařízení. Botnet je schopen DDoS útoků, SSH útoků, zneužívání zranitelností a funguje jako SOCKS proxy.
Zdroj uvádí, že v produktech Fortinet byly objeveny zranitelnosti, z nichž některé umožňují vzdálené spuštění libovolného kódu, zvýšení privilegií a vzdálené zamítnutí služby.
Podle kanadského Cyber Centre je zranitelnost zasahující více produktů Fortinetu: FortiClient Windows (verze 7.2.11 a starší, 7.4.3 a starší), FortiManager (verze 7.61, 7.4.5 a 7.2.9 a starší), FortiManager Cloud (verze 7.61, 7.4.5 a 7.2.9 a starší) a FortiWeb (verze 8.0.2, 7.6.6, 7.4.11 a 7.2.12 a starší). Centrum doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Zdroj uvádí, že Siemens RUGGEDCOM APE1808 se všemi verzemi je ohrožen dvěma zranitelnostmi souvisejícími s produkty Fortinet: Cross-site Scripting (CVE-2026-23573, CVSS 6.1) a Path Traversal (CVE-2026-59839, CVSS 5.5). Siemens doporučuje kontaktovat zákaznickou podporu a postupovat podle doporučení vydavatele Fortinet pro zmírnění.
Zdroj uvádí, že zranitelnost CWE-770 v FortiOS umožňuje neověřenému útočníkovi provádět pomalý HTTP DoS útok na webové rozhraní prostřednictvím speciálně vytvořených HTTP požadavků. CVSS skóre je 5,0.
Zdroj uvádí zranitelnost přetečení zásobníku v modulu WAD FortiOS, kterou mohou zneužít útočníci bez ověření k provádění libovolného kódu, pokud je explicitní proxy nakonfigurován s Kerberosovým ověřením a povoleným SOCKS.
Zdroj uvádí, že zranitelnost SSRF v rozhraní FortiSIEM (CVSS 3.4) by mohla umožnit ověřenému útočníkovi odeslat HTTP požadavky z cílového zařízení prostřednictvím speciálně vytvořených HTTP požadavků.
Zdroj uvádí, že zranitelnost typu buffer overflow v ovladači FortiClient Windows (CVSS 7.3) může útočníkovi umožnit provádět libovolný kód prostřednictvím manipulace DNS odpovědí. Oprava byla revidována 12. srpna 2026.
Zdroj uvádí zranitelnost v FortiManageru a FortiManager Cloud (CVSSv3 skóre 7,3), která umožňuje neověřenému útočníkovi s platným certifikátem vydávat se za libovolné zařízení FortiGate spravované FortiManagerem, pokud je nastaven konkrétní přepínač CLI.
Zdroj uvádí, že nekompletní seznam zakázaných vstupů v FortiWeb WAF (CVSS 4.8) by mohl umožnit neověřenému útočníkovi obejít bezpečnostní zásady speciálně vytvořenými požadavky.
Podle Fortinet PSIRT je ve FortiWeb s určitou konfigurací RADIUS autentizace zranitelnost (CVSSv3 8,8), která by mohla dovolit vzdálenému útočníci bez autentizace přihlásit se do GUI nebo CLI nástroje náhodným uživatelským jménem a heslem.
CISA zařadila CVE-2025-68686 do katalogu známých zranitelností. Zranitelnost se týká produktu Fortinet FortiOS a zdroj udává lhůtu na nápravu do 10. srpna 2026.
Bezpečnostní laboratoř FortiGuard Labs analyzuje variantu malwaru TrickBot, která využívá DNS tuneling pro komunikaci s příkazovým serverem a k tomu přidává modularitu, techniky trvalého zůstání v systému a obfuskaci kódu.
Zdroj uvádí zranitelnost v FortiSandbox (CVSS 7,7), která by mohla umožnit neautentizovanému útočníkovi přístup k VNC serveru virtuálních strojů provádějících skenování prostřednictvím síťových požadavků.
Zdroj uvádí, že zranitelnost v agentovi FortiSIEM pro Windows (CVSS 6,9) umožňuje útočníkovi v lokální síti spustit libovolný kód podvržením jména hostitele supervizora, když je zařízení nakonfigurováno s funkcí Supers Override.
Zdroj uvádí, že chyba se skórem CVSS 5,9 postihuje FortiOS, FortiProxy a FortiPAM. Stack-based buffer overflow (CWE-121) umožňuje autentizovanému útočníkovi s právy obejít ochranu zásobníku a ASLR k provedení libovolného kódu prostřednictvím speciálně vytvořených HTTP požadavků.
Zdroj uvádí zranitelnost typu Cross-site Scripting (CWE-79) s skóre CVSSv3 6,1 v SSL-VPN součástí produktů FortiOS, FortiProxy, FortiPAM a FortiSwitch-Manager Agentless, která by mohla autentizovanému vzdálenému uživateli umožnit vykonání kódu či příkazů prostřednictvím upravených požadavků.
Zdroj uvádí zranitelnost Path Traversal v produktech FortiOS, FortiPAM, FortiProxy a FortiSwitch Manager (CVSS 5.0), která může privilegovanému ověřenému útočníkovi s fyzickým přístupem ke zařízení umožnit smazání souborového systému prostřednictvím speciálně vytvořených příkazů CLI.
Zdroj uvádí, že zranitelnost umožňující čtení mimo rozsah paměti (CWE-125) v produktu FortiAuthenticator může vzdálenému neautentifikovanému útočníkovi umožnit získat citlivé informace prostřednictvím speciálně vytvořeného požadavku. CVSS skóre je 7,0.
Podle zdroje existuje zranitelnost v FortiClient EMS (CVSS 6.7) spočívající v nesprávném ověření certifikátu, která může umožnit vzdálenému neověřenému útočníkovi vydávat se za AD Connector pomocí platného API klíče.
Zdroj uvádí, že Fortinet zjistila zranitelnost umožňující vkládání libovolných HTTP hlaviček v ověřovacím formuláři captive portálu v produktech FortiOS a FortiProxy. Podle zdroje by útočník, který by mohl zachytit a změnit autentifikační požadavek uživatele, mohl tímto způsobem injektovat libovolné hlavičky.
Zdroj uvádí zranitelnost v produktech FortiOS a FortiProxy (CVSS 3.4), která může útočníkovi s platným tokenem pro obejití webového filtru umožnit injekci libovolných hlaviček HTTP, pokud uživatele přesvědčí ke kliknutí na upravený odkaz.
Podle Fortinet PSIRT jde o chybu v neutralizaci HTML tagů (CWE-80) s CVSS skórem 5,3 v produktu FortiSIEM, kterou může zneužít privilegovaný administrátor k provedení neautorizovaných příkazů prostřednictvím upravených požadavků.
Zdroj uvádí, že zranitelnost umožňující čtení paměti (CVSSv3 skóre 4,1) postihuje FortiOS, FortiProxy a FortiSASE. Ověřený útočník by mohl odeslat speciálně zpracovaný požadavek a získat část paměti zařízení v odpovědi.
Podle CERT-SE jsou brandvězdy opakovaným terčem kybernetických útoků. Zdroj uvádí případ zranitelnosti FortiBleed, kterou útočníci zneužívají ke zneužívání uniklých přihlašovacích údajů v masovém měřítku. CERT-SE proto vydal informace a doporučení pro ohrožené organizace ve Švédsku.
Zdroj uvádí, že společnost Fortinet potvrdila útok nazvaný FortiBleed, který se nejedná o zneužívání nové zranitelnosti, ale o využití přihlašovacích údajů z předchozích incidentů a hrubou silou proti zařízením se slabými hesly a bez vícefaktorového ověřování. Útoky jsou úspěšné zejména proto, že hesla administrátorů ve verzích FortiOS do 7.2.11, 7.4.8 a 7.6.1 byla hashována slabším SHA-256 procesem.
Bezpečnostní výzkumníci upozornili na kampaň, při níž mělo být kompromitováno téměř 74 000 firewallů a VPN bran Fortinet v 194 zemích. Útočníci automatizovaně vyhledávali veřejně dostupná administrační rozhraní, získávali konfigurace a offline prolámávali přístupové údaje; zasaženy jsou nadnárodní společnosti, státní instituce i provozovatelé kritické infrastruktury.
Britská agentura NCSC vyzývá organizace používající služby Fortinet k přijetí opatření v souvislosti s globální kampaní zaměřenou na jejich firewall a VPN brány.
Maďarský úřad pro kybernetickou bezpečnost vydal varování o probíhajících útocích na VPN a firewall zařízení od Fortnetu, označovaných jako FortiBleed.
Zdroj uvádí, že útočník provozuje automatizovanou infrastrukturu skánující internet na zařízení Fortinet a pokouší se přihlásit pomocí dříve úniklých či kompromitovaných přihlašovacích údajů. Úspěšná přihlášení jsou zaznamenávána a průběžně ověřována.
Zdroj (Fortinet PSIRT) uvádí zranitelnost se skóre CVSSv3 9,1 v webovém rozhraní produktů FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS. Podle něj nesprávné neutralizování speciálních znaků v příkazech OS (CWE-78) umožňuje neautentizovanému útočníkovi provádět neoprávněné příkazy prostřednictvím speciálně vytvořených HTTP požadavků.
Podle zdroje jde o zranitelnost v FortiOS a FortiProxy, která umožňuje ověřenému administrátorovi spustit lua skripty pomocí upravených CLI příkazů. Zranitelnost má skóre CVSS 6.0.
Zdroj uvádí, že v API endpoints FortiPortalu existuje zranitelnost s nedostatečnou kontrolou přístupu (CVE CWE-284, CVSS 6.2), kterou by mohl zneužít vzdálený útočník s rolí organizačního uživatele k získání citlivých údajů o konfiguraci sítě.
Zdroj uvádí zranitelnost typu SQL injection v produktu FortiNDR (CVSS 5.1), která by mohla ověřenému útočníkovi umožnit provádění libovolných SQL příkazů na vybraných databázích a tabulkách prostřednictvím speciálně připravených HTTP požadavků.
Zdroj uvádí zranitelnost typu SQL injection v administračním portálu FortiMailu (CVSS 6.3), kterou by mohl zneužít ověřený útočník s povýšenými právy k provedení neautorizovaného kódu nebo příkazů prostřednictvím speciálně vytvořených požadavků.
Zdroj uvádí out-of-bounds write zranitelnost v démonu capwap FortiOS, která by mohla umožnit útočníkovi s kontrolou ověřeného FortiAP, FortiExtenderu nebo FortiSwitche získat práva v zařízení FortiGate. Chyba má CVSS skóre 8,3.
Zdroj uvádí nevhodný export komponenty Android aplikace FortiToken Android, který by mohl umožnit ostatním aplikacím v zařízení číst OTP kódy prostřednictvím URI exportovaného poskytovatele obsahu. CVSS skóre je 5,0.
Zdroj uvádí zranitelnost typu injekce OS příkazů v rozhraní CLI produktů FortiAP a FortiAP-W2. Podle něj mohou ověření útočníci pomocí speciálně vytvořeného příkazu CLI provést neoprávněný kód nebo příkazy.
Zdroj uvádí, že zranitelnost typu chybějící autorizace (CWE-862) s CVSS skóre 9,1 v WEB UI FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS umožňuje neověřenému útočníkovi provádět neoprávněný kód nebo příkazy prostřednictvím HTTP požadavků.
Podle Fortinetího PSIRT existuje zranitelnost nesprávného řízení přístupu v FortiAuthenticatoru, která umožňuje neověřenému útočníkovi spustit neoprávněný kód nebo příkazy prostřednictvím upravených požadavků. Skóre CVSSv3 je 9,1.
Podle Fortinet PSIRT existuje chyba v FortiClient pro Windows umožňující ověřenému lokálnímu útočníkovi dešifrovat heslo VPN přihlášeného uživatele prostřednictvím nechráněné funkce DLL. Zranitelnost nese skóre CVSS 2.1.
Podle Fortinet PSIRT existuje zranitelnost v FortiAnalyzer a FortiManager API umožňující ověřenému útočníkovi způsobit zhroucení systému prostřednictvím speciálně vytvořených HTTP požadavků. Zranitelnost má CVSS skóre 5,2.
Podle společnosti Fortinet existuje zranitelnost typu injektování OS příkazů v CLI produktů FortiAP, FortiAP-U a FortiAP-W2, která by mohla umožnit autentizovanému privilegovanému útočníkovi provést neoprávněný kód či příkazy prostřednictvím upravených CLI požadavků.
Zdroj uvádí zranitelnost typu 'Argument Injection' v uživatelském rozhraní FortiDeceptor, kterou by autentizovaný útočník s minimálně oprávněním čtení v administraci mohl zneužít k přečtení log souborů prostřednictvím speciálně vytvořených HTTP požadavků. Závažnost (CVSS) je 4,0.
Společnost Huntress zaznamenala využití nástrojů Nightmare-Eclipse (BlueHammer, RedSun a UnDefend) v praktickém útoku, kde byl počáteční přístup získán prostřednictvím kompromitace FortiGate VPN a následovány průzkumné příkazy a pravděpodobná tunelizační aktivita.
Zdroj uvádí zranitelnost typu 'out-of-bounds write' v CGI daemonu FortiWebu, kterou může vzdálený útočník s oprávněním zneužít k provedení libovolného kódu prostřednictvím upravených HTTP požadavků. Severity je 6,7 dle CVSSv3.
Zdroj uvádí, že v démonu oftpd řešení FortiAnalyzer Cloud existuje zranitelnost 'heap-based buffer overflow' (CWE-122) s hodnocením CVSSv3 7,3. Podle vydavatele ji může zneužít vzdálený neověřený útočník k provedení libovolného kódu prostřednictvím speciálně vytvořených požadavků, přičemž úspěšné zneužití by vyžadovalo rozsáhlou přípravu kvůli ASLR a segmentaci sítě.
Zdroj uvádí zranitelnost typu 'hardcoded cryptographic key' v produktu FortiClientEMS (CVSS 5.2), která by mohla umožnit útočníkovi s přístupem k šifrované kopii databáze ji dešifrovat.
Zdroj uvádí zranitelnost typu nedostatečně chráněné přihlašovací údaje v grafickém rozhraní produktů FortiSandbox a FortiSandbox PaaS. Podle oznámení by autentizovaný správce mohl číst pověření LDAP serveru prostřednictvím inspekce na straně klienta.
Zdroj uvádí zranitelnost typu nezašifrovaného přenosu citlivých informací (CVSS 6.2) v produktu FortiSOAR. Autentizovaný útočník by mohl v odpovědích API vidět hesla v čitelné formě, zejména u dotazů Secure Message Exchange a Radius.
Zdroj uvádí, že zranitelnost typu 'Storing Passwords in a Recoverable Format' v FortiSOAR umožňuje ověřenému útočníkovi získat hesla pro více instalovaných konektorů prostřednictvím modifikace adresy serveru v konfiguraci. CVSS skóre je 4.1.
Podle vydavatele obsahuje FortiSOAR zranitelnost typu 'Storing Passwords in a Recoverable Format', která umožňuje ověřenému útočníkovi vzdáleně získat heslo účtu služby úpravou adresy serveru v konfiguraci LDAP. Skóre CVSSv3 je 4,1.
Zdroj uvádí zranitelnost typu path traversal v produktech FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS a FortiSandbox Cloud WEB UI s CVSS skóre 6,2. Podle vydavatele ji může zneužít privilegovaný útočník se super-admin profilem a přístupem CLI k smazání libovolného adresáře prostřednictvím speciálně upravených HTTP požadavků.
Podle Fortinet PSIRT lze v webovém rozhraní FortiSOAR obejít autentifikaci chybou v ověřování (CVE-287) tím, že se zachycená 2FA požadavka zopakuje. Útok vyžaduje zachycení a dešifrování autentifikačního provozu a přesný čas opakování před vypršením platnosti tokenu; zranitelnost má skóre CVSSv3 6,7.