سوءاستفاده فعال از سه آسیبپذیری در FortiSandbox؛ همزمان با افزایش حملات علیه زیرساختهای Fortinet
مهاجمان در حال سوءاستفاده فعال از چند آسیبپذیری بحرانی در FortiSandbox شرکت Fortinet هستند که امکان اجرای دستورات و دور زدن احراز هویت را فراهم میکند. همزمان، یک کمپین گسترده موسوم به «FortiBleed» باعث نفوذ به دهها هزار فایروال Fortinet در سطح جهانی شده و نگرانیهای جدی امنیتی ایجاد کرده است.
سایبرنامه
@cybernameh

بر اساس گزارش شرکت اطلاعات تهدید Defused Cyber، در ۲۴ ساعت گذشته فعالیتهای مخرب مرتبط با بهرهبرداری از سه آسیبپذیری امنیتی در محصول FortiSandbox شرکت Fortinet شناسایی شده است. این آسیبپذیریها با شناسههای CVE-2026-39813، CVE-2026-39808 و CVE-2026-25089 مشخص شدهاند.
جزئیات آسیبپذیریها
آسیبپذیری CVE-2026-39813 با امتیاز CVSS برابر 9.1 یک ضعف از نوع Path Traversal در API مربوط به JRPC در FortiSandbox است که امکان دور زدن احراز هویت از طریق درخواستهای HTTP دستکاریشده را برای مهاجم بدون نیاز به ورود فراهم میکند.
آسیبپذیری CVE-2026-39808 نیز با امتیاز CVSS برابر 9.1 یک ضعف از نوع Command Injection بوده و میتواند به مهاجم اجازه اجرای دستورات غیرمجاز روی سیستم را بدهد. هر دو آسیبپذیری در آوریل ۲۰۲۶ توسط Fortinet وصله شدهاند.
آسیبپذیری CVE-2026-25089 نیز که اخیراً اصلاح شده، در FortiSandbox، FortiSandbox Cloud و FortiSandbox PaaS WEB UI وجود داشته و از طریق درخواستهای HTTP خاص امکان اجرای دستورات دلخواه را فراهم میکند.
بر اساس تحلیل Defused Cyber، اکسپلویت مربوط به CVE-2026-25089 احتمالاً با کمک هوش مصنوعی تولید شده و در وضعیت فعلی عملکرد کامل و پایدار ندارد و تاکنون اکسپلویت عمومی قابل استفادهای برای آن منتشر نشده است.
افزایش حملات علیه تجهیزات Fortinet
تجهیزات Fortinet در سالهای اخیر به یکی از اهداف اصلی مهاجمان سایبری تبدیل شدهاند. پیشتر نیز در آوریل ۲۰۲۶، یک آسیبپذیری بحرانی در FortiClient EMS با شناسه CVE-2026-35616 بهصورت فعال در حملات واقعی مورد سوءاستفاده قرار گرفته بود.
کمپین گسترده FortiBleed
طبق گزارش SOCRadar، یک کمپین گسترده توسط مهاجمان روسیزبان منجر به نفوذ به بیش از ۳۰٬۰۰۰ فایروال Fortinet در ۱۹۴ کشور شده است.
در این حمله، پایگاه داده مهاجمان شامل اطلاعات ورود بیش از ۳۰٬۷۹۱ دستگاه از سازمانهای مختلف از جمله بانکها، شرکتهای مخابراتی، بیمارستانها، دانشگاهها، نهادهای دولتی و شرکتهای انرژی بوده است.
کشورهایی مانند هند، آمریکا، مکزیک، کلمبیا، تایلند، تایوان، اندونزی، مالزی، سنگاپور و فرانسه بیشترین میزان درگیری را داشتهاند.
این گروه مهاجم از یک مدل دو مرحلهای استفاده میکند: استفاده از رمزهای عبور افشا شده قبلی برای تلاش ورود به دستگاهها پس از نفوذ، پایش ترافیک شبکه برای استخراج اطلاعات بیشتر و گسترش دسترسی
بر اساس گزارشها، این حملات در مقیاس بسیار بزرگ انجام شده و میلیاردها تلاش ورود را شامل میشود. مهاجمان همچنین از زیرساختهای پردازشی قدرتمند برای شکستن هش رمزها استفاده کرده و سپس به شبکههای داخلی سازمانها از جمله Active Directory نفوذ میکنند.
واکنش Fortinet
شرکت Fortinet اعلام کرده است که دادههای مطرحشده مربوط به حملات قبلی و تلاشهای brute-force بوده و ارتباطی با یک رخنه یا آسیبپذیری جدید ندارد.
این شرکت همچنین تأکید کرده است که استفاده از اقدامات امنیتی پایه مانند تغییر دورهای رمزهای عبور و فعالسازی احراز هویت چندمرحلهای (MFA) میتواند بهطور قابل توجهی ریسک این نوع حملات را کاهش دهد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

زوم آسیبپذیری بحرانی CVSS 9.8 را در نسخه ویندوز Zoom Workplace برطرف کرد
زوم با انتشار وصلههای امنیتی، یک آسیبپذیری بحرانی با امتیاز CVSS 9.8 را برطرف کرد که میتوانست به مهاجمان بدون نیاز به احراز هویت امکان تصاحب حسابهای کاربری ویندوز را بدهد.



