Drie recent gepatchte kwetsbaarheden in Fortinet FortiSandbox worden actief misbruikt in het wild, meldt exploit intelligence bedrijf Defused. Hun honeypots registreerden pogingen om de kwetsbaarheden CVE-2026-39808, CVE-2026-39813 en CVE-2026-25089 te exploiteren. CVE-2026-39813 en CVE-2026-39808, beide met een kritieke ernstscore, zijn in april gepatcht. De eerste maakt het mogelijk om authenticatie te omzeilen, terwijl de tweede een OS command injection kwetsbaarheid betreft waarmee willekeurige code of commando's uitgevoerd kunnen worden. CVE-2026-25089 werd in juni gepatcht en stelt een externe, niet-geauthenticeerde aanvaller in staat om commando's uit te voeren op kwetsbare apparaten.

De exploitatie van CVE-2026-39808 werd onafhankelijk waargenomen door KEVIntel op 12 juni. Zowel Defused als KEVIntel zagen aanvallen gericht op CVE-2026-39813 op 15 juni. Defused merkte op dat de exploit voor CVE-2026-25089 lijkt te zijn gemaakt met behulp van AI, maar deze werkte niet bij de eerste observatie. Daarnaast registreerde Defused ook exploitatiepogingen van twee Fortinet FortiClient EMS kwetsbaarheden, CVE-2026-21643 en CVE-2026-35616.

Naast deze kwetsbaarheden heeft SOCRadar meer dan 30.000 gecompromitteerde Fortinet-firewalls gedetecteerd, waarmee bedrijfsnetwerken wereldwijd worden blootgesteld aan aanvallen. Deze campagne, genaamd FortiBleed, betreft een dreigingsactor die systematisch Fortinet-firewalls en VPN-gateways hackt en een database aanlegt met geverifieerde inloggegevens. De getroffen systemen bevinden zich in meer dan 190 landen, met een concentratie in India en de Verenigde Staten. Volgens SOCRadar scannen de aanvallers het internet op Fortinet-apparaten, proberen ze een lijst met bekende wachtwoorden en registreren ze succesvolle inlogpogingen. Gecompromitteerde apparaten worden gebruikt om netwerkverkeer te monitoren en extra credentials te verzamelen, die vervolgens weer worden ingezet om meer apparaten te compromitteren, een zelfversterkend systeem zoals SOCRadar uitlegt.

De dreigingsactor liet zijn server per ongeluk openstaan, waardoor onderzoekers inzicht kregen in de infrastructuur en doelwitten. Onder de gevonden gegevens bevonden zich inloggegevens voor een VPN-endpoint in de defensie-industrie, wat suggereert dat de ambities verder gaan dan alleen financiële doelen. Hoewel SOCRadar de aanval nog niet aan een bekende groep heeft kunnen toewijzen, vermoedt het dat de hackers Russischtalige achtergrond hebben.