Francouzský národní kyberbezpečnostní úřad CERT-FR informuje o odhalení několika zranitelností v produktech Fortinet. Tyto chyby mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění i vzdálené vyvolání odepření služby.
Fortinet opravil zranitelnost v démonu cw_acd systémů FortiOS a FortiSwitchManager, která neautentizovaným vzdáleným útočníkům umožňuje spouštět libovolný kód. Podle aktualizace zařadila americká agentura CISA tuto chybu do katalogu aktivně zneužívaných zranitelností a doporučuje se okamžitá aplikace oprav.
Kanadské centrum pro kybernetickou bezpečnost aktualizovalo varování k produktům Fortinet poté, co agentura CISA zařadila zranitelnost CVE-2025-25249 do katalogu aktivně zneužívaných chyb. Problémy se týkají systémů FortiFone, FortiOS, FortiSASE, FortiSIEM a FortiSwitchManager.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Fortinet, mezi něž patří FortiOS, FortiProxy, rozšíření FortiPAM pro Chrome, FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS a FortiMonitorOnSight. Zdroj doporučuje uživatelům a správcům prostudovat vydaná doporučení a aplikovat potřebné aktualizace.
Zdroj uvádí, že byly vydány bezpečnostní aktualizace pro různé produkty Fortinet. Tyto záplaty řeší několik zranitelností, z nichž jedna dosahuje kritické a jedna vysoké závažnosti.
Agentura CISA zařadila do svého katalogu KEV čtyři nové zranitelnosti na základě důkazů o jejich aktivním zneužívání. Týkají se produktů společností Fortinet (CVE-2025-25249), Citrix (CVE-2026-19490), Google (CVE-2026-87491) a Cisco (CVE-2026-20079).
Fortinet opravil zranitelnosti v řadě produktů včetně FortiAnalyzer, FortiOS, FortiSandbox a dalších. Nejzávažnější chyba CVE-2026-26084 s CVSS 8,9 představuje autorizační problém ve FortiSandbox, který neautentizovanému útočníkovi umožňuje získat citlivé informace přes síť pomocí speciálně vytvořených HTTP požadavků.
V řešení Fortinet FortiSandbox byla zjištěna zranitelnost typu command injection s označením CVE-2026-84387, která autentizovaným vzdáleným útočníkům umožňuje spustit libovolný kód. ZDI chybě přiřadila skóre CVSS 7.2.
Ve funkcionalitě Agentless ZTNA portal v systémech FortiOS a FortiProxy byla zjištěna zranitelnost nesprávného ověřování certifikátů s označením CVE-2026-84393. Vzdálený neautentizovaný útočník může podle zdroje provést útok typu Man-in-the-Middle na komunikaci mezi ZTNA portálem a cílovým backendovým webem.
Finský NCSC informuje o kritické chybě CVE-2026-84390 s CVSS 9.6 ve webovém portálu FortiMonitorOnSight, kde je JWT pro autentizaci podepisován statickým klíčem. Vzdálený neautentizovaný útočník tak může obejít ověření identity pomocí podvrženého nebo znovu použitého tokenu; k dispozici je již oficiální oprava.
Podle NCSC-FI umožňuje kritická zranitelnost nesprávného ověření CVE-2026-84388 v rozšíření Fortinet Privileged Access Agent pro prohlížeč Chrome vzdálenému neautentizovanému útočníkovi přesměrovat provoz uživatele přes vlastní servery při návštěvě škodlivého webu. Náprava vyžaduje aktualizaci FortiPAM na verzi 1.9.1 nebo 1.8.4 a rozšíření pro Chrome na verzi 8.0.1.123 či vyšší.
Agentura CISA přidala zranitelnost CVE-2025-25249 v produktech společnosti Fortinet do katalogu aktivně zneužívaných zranitelností KEV. Zranitelnost spočívá v přetečení vyrovnávací paměti na haldě a termín pro nápravu byl stanoven na 12. září 2026.
Podle bezpečnostního oznámení obsahuje bezagentový portál ZTNA v systémech FortiOS a FortiProxy zranitelnost nesprávného ověření certifikátu s hodnocením CVSSv3 7,3. Vzdálený neautentizovaný útočník může této chyby využít k provedení útoku typu Man-in-the-Middle na komunikační kanál mezi portálem ZTNA a cílovým backendovým webem.
Podle bezpečnostního týmu společnosti Fortinet obsahuje produkt FortiManager zranitelnost nesprávného řízení přístupu [CWE-284] s hodnocením CVSSv3 4.7. Chyba může administrátorovi umožnit obejít proces schvalování relací workflow pomocí upravených HTTP nebo HTTPS požadavků.
Společnost Fortinet informovala o zranitelnosti typu 'Use of Uninitialized Variable' (CWE-457) v SNMP démonu produktu FortiAnalyzer se skóre CVSSv3 5.9. Vzdálený ověřený útočník s uživatelským oprávněním může chybu zneužít k vyvolání odepření služby pomocí SNMP požadavků GETBULK.
Podle bezpečnostního oznámení společnosti Fortinet obsahuje webové rozhraní produktů FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS zranitelnost nesprávného řízení přístupu s hodnocením CVSSv3 8.9. Neautentizovaný útočník může pomocí speciálně vytvořených HTTP požadavků získat přístup k citlivým informacím.
Podle společnosti Fortinet obsahuje produkt FortiSIEM zranitelnost typu 'open redirect' s CVSS skóre 2.8. Přihlášený útočník může pomocí speciálně vytvořených HTTP požadavků způsobit přesměrování uživatele na libovolnou webovou stránku.
Podle společnosti Fortinet může zranitelnost typu 'NULL Pointer Dereference' (CWE-476) v systémech FortiOS, FortiProxy a FortiPAM umožnit autentizovanému útočníkovi shodit démona httpsd pomocí speciálně vytvořených HTTP požadavků. Chyba má přidělené skóre CVSSv3 o hodnotě 2.5.
Podle bezpečnostního týmu Fortinet PSIRT obsahuje webový portál FortiMonitorOnSight zranitelnost CWE-540 s CVSS skóre 9.6 způsobenou citlivými informacemi ve zdrojovém kódu. Vzdálený neautentizovaný útočník může tuto chybu zneužít k obejití autentizace pomocí podvrženého nebo znovu použitého JWT tokenu.
Zdroj uvádí, že zranitelnost nesprávné autentizace v rozšíření Fortinet Privileged Access Agent pro Chrome má skóre CVSSv3 9.1. Vzdálený neautentizovaný útočník může při návštěvě škodlivého webu uživatelem přesměrovat jeho provoz z prohlížeče přes servery pod svou kontrolou.
Podle bezpečnostního varování obsahuje FortiSandbox zranitelnost typu 'command injection' se skóre CVSSv3 6.7. Chyba může privilegovanému útočníkovi umožnit spuštění neautorizovaného kódu nebo příkazů prostřednictvím speciálně vytvořených HTTP požadavků.
Podle vydavatele obsahuje FortiSOAR zranitelnost nesprávného řízení přístupu se skóre CVSSv3 4.9. Přihlášený útočník bez jakýchkoli oprávnění může pomocí upravených WebSocket požadavků odebírat streamy a témata nebo do streamu vkládat vysílané zprávy.
Podle společnosti Fortinet obsahuje ovladač fortimon3 v aplikaci FortiClient pro Windows zranitelnost neověřeného vlastnictví se skóre CVSSv3 4.7. Chyba může autentizovanému útočníkovi umožnit ukončit libovolné procesy prostřednictvím exponovaného komunikačního portu minifiltru.
Společná analýza společností Tenable a SentinelOne odhalila, že státem sponzorovaní útočníci i finančně motivované skupiny nezávisle na sobě cílí na stejná perimetrová zařízení stejných dodavatelů. U dvanácti analyzovaných zranitelností bylo potvrzeno zneužití oběma typy útočníků současně. Zpráva také poukazuje na pomalé tempo oprav, kdy instalace záplat u vysoce prioritních chyb trvá kvůli provozní složitosti paradoxně déle.
Vydavatel Fortinet opravil více zranitelností v produktu FortiWeb. První se týká nesprávného ověřování identity v GUI a CLI rozhraní, kterou může zneužít nezauthentizovaný útočník pomocí libovolných přihlašovacích údajů a obejít tak autentizační mechanismy. Druhá zranitelnost v WAF modulu umožňuje obejití vstupních restrikcí specifickými požadavky, čímž dochází k podkopání účinnosti bezpečnostních pravidel.
Zdroj uvádí, že Fortinet opravil zranitelnost v produktech FortiManager a FortiManager Cloud verze 7.2.5 až 7.6.1. Jedná se o 'authentication bypass' (přihlášení) via alternativní kanál, kterou lze zneužít speciálně formátovanými FGFM-požadavky; externí útočník s platným certifikátem se tak může vydávat za spravované zařízení FortiGate.
Zdroj uvádí, že Fortinet opravil zranitelnost typu buffer overflow v FortiClient pro Windows, která vzniká při zpracování DNS response paketů. Neověřený útočník může poslat škodlivé DNS odpovědi a dosáhnout spuštění libovolného kódu v kontextu aplikace.
Zdroj uvádí, že FortiGuard Labs analyzoval botnet Evooo1Bot určený k útokům na internetové zařízení. Botnet je schopen DDoS útoků, SSH útoků, zneužívání zranitelností a funguje jako SOCKS proxy.
Zdroj uvádí, že v produktech Fortinet byly objeveny zranitelnosti, z nichž některé umožňují vzdálené spuštění libovolného kódu, zvýšení privilegií a vzdálené zamítnutí služby.
Podle kanadského Cyber Centre je zranitelnost zasahující více produktů Fortinetu: FortiClient Windows (verze 7.2.11 a starší, 7.4.3 a starší), FortiManager (verze 7.61, 7.4.5 a 7.2.9 a starší), FortiManager Cloud (verze 7.61, 7.4.5 a 7.2.9 a starší) a FortiWeb (verze 8.0.2, 7.6.6, 7.4.11 a 7.2.12 a starší). Centrum doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Zdroj uvádí, že Siemens RUGGEDCOM APE1808 se všemi verzemi je ohrožen dvěma zranitelnostmi souvisejícími s produkty Fortinet: Cross-site Scripting (CVE-2026-23573, CVSS 6.1) a Path Traversal (CVE-2026-59839, CVSS 5.5). Siemens doporučuje kontaktovat zákaznickou podporu a postupovat podle doporučení vydavatele Fortinet pro zmírnění.
Zdroj uvádí, že zranitelnost CWE-770 v FortiOS umožňuje neověřenému útočníkovi provádět pomalý HTTP DoS útok na webové rozhraní prostřednictvím speciálně vytvořených HTTP požadavků. CVSS skóre je 5,0.
Zdroj uvádí zranitelnost přetečení zásobníku v modulu WAD FortiOS, kterou mohou zneužít útočníci bez ověření k provádění libovolného kódu, pokud je explicitní proxy nakonfigurován s Kerberosovým ověřením a povoleným SOCKS.
Zdroj uvádí, že zranitelnost SSRF v rozhraní FortiSIEM (CVSS 3.4) by mohla umožnit ověřenému útočníkovi odeslat HTTP požadavky z cílového zařízení prostřednictvím speciálně vytvořených HTTP požadavků.
Zdroj uvádí, že zranitelnost typu buffer overflow v ovladači FortiClient Windows (CVSS 7.3) může útočníkovi umožnit provádět libovolný kód prostřednictvím manipulace DNS odpovědí. Oprava byla revidována 12. srpna 2026.
Zdroj uvádí zranitelnost v FortiManageru a FortiManager Cloud (CVSSv3 skóre 7,3), která umožňuje neověřenému útočníkovi s platným certifikátem vydávat se za libovolné zařízení FortiGate spravované FortiManagerem, pokud je nastaven konkrétní přepínač CLI.
Zdroj uvádí, že nekompletní seznam zakázaných vstupů v FortiWeb WAF (CVSS 4.8) by mohl umožnit neověřenému útočníkovi obejít bezpečnostní zásady speciálně vytvořenými požadavky.
Podle Fortinet PSIRT je ve FortiWeb s určitou konfigurací RADIUS autentizace zranitelnost (CVSSv3 8,8), která by mohla dovolit vzdálenému útočníci bez autentizace přihlásit se do GUI nebo CLI nástroje náhodným uživatelským jménem a heslem.
CISA zařadila CVE-2025-68686 do katalogu známých zranitelností. Zranitelnost se týká produktu Fortinet FortiOS a zdroj udává lhůtu na nápravu do 10. srpna 2026.
Bezpečnostní laboratoř FortiGuard Labs analyzuje variantu malwaru TrickBot, která využívá DNS tuneling pro komunikaci s příkazovým serverem a k tomu přidává modularitu, techniky trvalého zůstání v systému a obfuskaci kódu.
Zdroj uvádí zranitelnost v FortiSandbox (CVSS 7,7), která by mohla umožnit neautentizovanému útočníkovi přístup k VNC serveru virtuálních strojů provádějících skenování prostřednictvím síťových požadavků.
Zdroj uvádí, že zranitelnost v agentovi FortiSIEM pro Windows (CVSS 6,9) umožňuje útočníkovi v lokální síti spustit libovolný kód podvržením jména hostitele supervizora, když je zařízení nakonfigurováno s funkcí Supers Override.
Zdroj uvádí, že chyba se skórem CVSS 5,9 postihuje FortiOS, FortiProxy a FortiPAM. Stack-based buffer overflow (CWE-121) umožňuje autentizovanému útočníkovi s právy obejít ochranu zásobníku a ASLR k provedení libovolného kódu prostřednictvím speciálně vytvořených HTTP požadavků.
Zdroj uvádí zranitelnost typu Cross-site Scripting (CWE-79) s skóre CVSSv3 6,1 v SSL-VPN součástí produktů FortiOS, FortiProxy, FortiPAM a FortiSwitch-Manager Agentless, která by mohla autentizovanému vzdálenému uživateli umožnit vykonání kódu či příkazů prostřednictvím upravených požadavků.
Zdroj uvádí zranitelnost Path Traversal v produktech FortiOS, FortiPAM, FortiProxy a FortiSwitch Manager (CVSS 5.0), která může privilegovanému ověřenému útočníkovi s fyzickým přístupem ke zařízení umožnit smazání souborového systému prostřednictvím speciálně vytvořených příkazů CLI.
Zdroj uvádí, že zranitelnost umožňující čtení mimo rozsah paměti (CWE-125) v produktu FortiAuthenticator může vzdálenému neautentifikovanému útočníkovi umožnit získat citlivé informace prostřednictvím speciálně vytvořeného požadavku. CVSS skóre je 7,0.
Podle zdroje existuje zranitelnost v FortiClient EMS (CVSS 6.7) spočívající v nesprávném ověření certifikátu, která může umožnit vzdálenému neověřenému útočníkovi vydávat se za AD Connector pomocí platného API klíče.
Zdroj uvádí, že Fortinet zjistila zranitelnost umožňující vkládání libovolných HTTP hlaviček v ověřovacím formuláři captive portálu v produktech FortiOS a FortiProxy. Podle zdroje by útočník, který by mohl zachytit a změnit autentifikační požadavek uživatele, mohl tímto způsobem injektovat libovolné hlavičky.
Zdroj uvádí zranitelnost v produktech FortiOS a FortiProxy (CVSS 3.4), která může útočníkovi s platným tokenem pro obejití webového filtru umožnit injekci libovolných hlaviček HTTP, pokud uživatele přesvědčí ke kliknutí na upravený odkaz.
Podle Fortinet PSIRT jde o chybu v neutralizaci HTML tagů (CWE-80) s CVSS skórem 5,3 v produktu FortiSIEM, kterou může zneužít privilegovaný administrátor k provedení neautorizovaných příkazů prostřednictvím upravených požadavků.
Zdroj uvádí, že zranitelnost umožňující čtení paměti (CVSSv3 skóre 4,1) postihuje FortiOS, FortiProxy a FortiSASE. Ověřený útočník by mohl odeslat speciálně zpracovaný požadavek a získat část paměti zařízení v odpovědi.
Podle CERT-SE jsou brandvězdy opakovaným terčem kybernetických útoků. Zdroj uvádí případ zranitelnosti FortiBleed, kterou útočníci zneužívají ke zneužívání uniklých přihlašovacích údajů v masovém měřítku. CERT-SE proto vydal informace a doporučení pro ohrožené organizace ve Švédsku.
Zdroj uvádí, že společnost Fortinet potvrdila útok nazvaný FortiBleed, který se nejedná o zneužívání nové zranitelnosti, ale o využití přihlašovacích údajů z předchozích incidentů a hrubou silou proti zařízením se slabými hesly a bez vícefaktorového ověřování. Útoky jsou úspěšné zejména proto, že hesla administrátorů ve verzích FortiOS do 7.2.11, 7.4.8 a 7.6.1 byla hashována slabším SHA-256 procesem.
Bezpečnostní výzkumníci upozornili na kampaň, při níž mělo být kompromitováno téměř 74 000 firewallů a VPN bran Fortinet v 194 zemích. Útočníci automatizovaně vyhledávali veřejně dostupná administrační rozhraní, získávali konfigurace a offline prolámávali přístupové údaje; zasaženy jsou nadnárodní společnosti, státní instituce i provozovatelé kritické infrastruktury.
Britská agentura NCSC vyzývá organizace používající služby Fortinet k přijetí opatření v souvislosti s globální kampaní zaměřenou na jejich firewall a VPN brány.
Maďarský úřad pro kybernetickou bezpečnost vydal varování o probíhajících útocích na VPN a firewall zařízení od Fortnetu, označovaných jako FortiBleed.
Zdroj uvádí, že útočník provozuje automatizovanou infrastrukturu skánující internet na zařízení Fortinet a pokouší se přihlásit pomocí dříve úniklých či kompromitovaných přihlašovacích údajů. Úspěšná přihlášení jsou zaznamenávána a průběžně ověřována.
Zdroj (Fortinet PSIRT) uvádí zranitelnost se skóre CVSSv3 9,1 v webovém rozhraní produktů FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS. Podle něj nesprávné neutralizování speciálních znaků v příkazech OS (CWE-78) umožňuje neautentizovanému útočníkovi provádět neoprávněné příkazy prostřednictvím speciálně vytvořených HTTP požadavků.
Podle zdroje jde o zranitelnost v FortiOS a FortiProxy, která umožňuje ověřenému administrátorovi spustit lua skripty pomocí upravených CLI příkazů. Zranitelnost má skóre CVSS 6.0.