Az újabb Fortinet-botrány: kritikus hiba kihasználásával hónapokig támadtak

Az újabb Fortinet-botrány: kritikus hiba kihasználásával hónapokig támadtak
Különösen említést érdemel, hogy a Fortinet biztonsági szakemberei csak több mint egy hónappal azután adtak ki figyelmeztetést egy komoly sérülékenységről, hogy azt az interneten már aktívan kihasználták. Ez a kritikus, úgynevezett path traversal típusú hiba a FortiWeb webalkalmazás-tűzfalat érinti, és lehetővé teszi a támadók számára, hogy jogosulatlanul adminisztrátori jogokat szerezzenek az érintett eszközökön, teljes átvételt biztosítva számukra. Bár a hibát a FortiWeb 8.0.2-es verziójában már javították, a Fortinet csak pénteken rendelt hozzá CVE-azonosítót (CVE-2025-64446), és ismerte el, hogy a sérülékenységet aktívan kihasználják.

Elhúzódó titkolózás, gyorsan terjedő támadások

Fontos megjegyezni, hogy a bizonyító erejű exploitkód már október eleje óta forgalomban van, miközben a Fortinet a támadások mértékéről és kezdetéről semmilyen részletet nem árult el. A cég szerint már az első jelek után elindították a belső válaszlépéseket és a kármentesítést, valamint közvetlenül kapcsolatba léptek az érintett felhasználókkal. Mindezek ellenére független, harmadik fél biztonsági szakértői, például a watchTowr csapata, széles körű, folyamatos támadási hullámról számoltak be, amelynek fókuszában egy új adminisztrátori fiók létrehozása áll, hogy a támadók tartós hozzáférést biztosítsanak maguknak.

Hónapok óta ismert, mégis kevesen javítják

A sérülékenység pontos leírásához és az azonosítás megkönnyítéséhez a watchTowr egy működő exploitot és egy elemző eszközt is publikált. Hiába a júliusban kiadott 8.0.2-es javítás, a FortiWeb-eszközök legalább 80 000 példánya továbbra is elérhető az interneten. A szakértők szerint azok, akik nem telepítették a frissítést, jó eséllyel már kompromittálódtak, tekintettel a támadások intenzitására és rendszerességére.

Október óta számítógépes kémkedés és sebezhetőség-kereskedelem

A támadások kezdete legalább október 6-ra vezethető vissza, amikor egy kiberbiztonsági cég csapdája egy exploitot rögzített egy honeypot-rendszeren keresztül, a hiba ekkor még hivatalosan sem volt dokumentálva. Később a Rapid7 kutatói egy nulladik napi kihasználást is észleltek, amelyet november elején egy ismert exploitpiacon árultak. Bár nem tisztázott, hogy ugyanarról a támadásról van-e szó, az időzítés nem véletlen.


Következésképpen

A példa jól mutatja, mennyire veszélyes, ha egy vállalat csak késve, átláthatatlanul kommunikál súlyos biztonsági hibákról. Akik nem telepítették a FortiWeb legújabb frissítését, különösen kitettek a támadásoknak, amelyek várhatóan még hosszú ideig tartanak.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 20:51

A forrólevegős sütő, amivel gyerekjáték megetetni az egész családot

Erre utal többek között az, hogy a Ninja Crispi Pro 6-in-1 üvegtartályos asztali légsütő nemcsak a klasszikus egyszemélyes vagy páros konyhák álma lehet: akár tízfős társaságot is simán kiszolgálhat, köszönhetően óriási, 5,7 literes főzőedényének...

MA 20:33

A mikroműanyagok láthatatlanul mérgezik vizeinket

Egyre világosabbá válik, hogy a mikroműanyagok nemcsak szemmel látható szennyezők, hanem láthatatlan vegyi felhőket is kibocsátanak a folyókba, tavakba és óceánokba...

MA 20:17

Az új botnethullám ostrom alá vette a Next.js-szervereket

A RondoDox nevű botnet hónapok óta tartja rettegésben az informatikai világot: most a React2Shell hibát (CVE-2025-55182) használja ki, hogy Next...

MA 19:33

Az Unleash Protocolt kifosztották: milliárdok tűntek el

A decentralizált szellemi tulajdonkezelő platform, az Unleash Protocol súlyos támadást szenvedett el: egy illetéktelen szerződésfrissítés után 3,9 millió dollárnyi (kb...

MA 19:19

A gyógyítás forradalma, zuhanó közegészség: mi vár ránk 2026-ban?

💉 Az elmúlt években a gyógyászat elképesztő áttöréseken ment keresztül, de miközben új terápiák és technológiák valósággá válnak, a közegészségügy alapjai megrendültek...

MA 19:02

Az élet nyomában: új felfedezések a Marson egykor hömpölygő óriásfolyókról

Ami először apróságnak tűnt, mára alapjaiban változtatja meg a Marsról alkotott elképzeléseinket: egykor hatalmas folyók és eső formálták a vörös bolygó felszínét...

MA 18:33

Az orosz szál és a Balti-tenger sötét mélyének titkai

Finn hatóságok lefoglaltak egy hajót, amelyről azt gyanítják, hogy horgonyával átvágta a Finn-öböl alatt húzódó, Helsinkit Tallinnal összekötő tenger alatti távközlési kábelt...

MA 18:17

A Disneyt 3,6 milliárd forintra büntették gyerekadatokért

🚫 A Disney beleegyezett, hogy 3,6 milliárd forint (10 millió dollár) bírságot fizet, mert megsértette a gyermekek online adatvédelméről szóló amerikai törvényt...

MA 18:03

A titokban csempészett Nvidia-chipek: 60 milliárd forintnyi hardver Kínán át

2024. december 8-án az amerikai hatóságok egy nagyszabású nyomozás részleteit hozták nyilvánosságra, amely egy világszintű, Kínához köthető csempészhálózatot buktatott le...

MA 17:51

Az űr és védelem aranykora: ezek a műholdas cégek hódítottak

Fontos kérdés, hogy a tőzsdei befektetők figyelme miért fordult ebben az évben az űripar és a hadiipar felé, amikor a mesterséges intelligencia körüli felhajtás mindent elárasztott...

MA 17:17

Az IBM-fiaskó kaput tár a hackereknek: veszélyben az API Connect

🚧 Az IBM kritikus sebezhetőségre figyelmeztet az API Connect vállalati platformban, amely súlyos biztonsági rést jelenthet több száz pénzügyi, egészségügyi, kiskereskedelmi és telekommunikációs cégnél világszerte...

MA 16:49

A nagy földrengések tanulsága: a mianmari rengés mindent elsöpört

Március végén egy hatalmas, 7,7-es erősségű földrengés rázta meg Mianmart, amely példátlan módon, rendkívüli hatékonysággal és zökkenőmentesen vitte át a mélyből érkező energiát a felszínre...

MA 16:18

A hó birodalma: Colorado rejtett fehér csodái

A Coloradó téli erdeiben és hegyoldalain egészen különleges jelenség játszódik le: néhány állatfaj megváltoztatja a bundája vagy tollazata színét, és hófehér ruhát ölt, hogy túlélje a kemény évszakot...

MA 16:01

A hongkongi bankok új trükkje: csak személyesen férsz a pénzedhez

🔒 Hongkong új szintre emeli a banki csalás elleni védelmet: bevezették a Money Safe-számlákat, amelyekből kizárólag személyes megjelenéssel lehet pénzt felvenni vagy utalni...

MA 15:49

A papírlevél korszaka véget ér Dániában

Dániában mostantól már senki sem számíthat arra, hogy hivatalos levelet talál a postaládájában, ugyanis az állami PostNord végleg leállította a levélkézbesítést...

MA 15:34

A hódgátak forradalma: megmenthetik a tájat a tűzvészek után?

🦐 Magasan, Fort Collinstól nyugatra fekvő hegyekben tudósok és mérnökök hódokat utánoznak — legalábbis ami a gátépítést illeti...

MA 15:17

Az NIH visszakozik: újraértékelik az elutasított kutatási pályázatokat

Több száz egészségügyi kutatási pályázat kapott új esélyt az Egyesült Államokban, miután a National Institutes of Health (NIH) bejelentette: felülvizsgálja azokat a támogatási kérelmeket, amelyeket a Trump-kormány antidiverzitási intézkedései miatt függesztettek fel...

MA 15:01

A SoftBank 1460 milliárd forintért bevásárol az MI-forradalomba

A japán SoftBank Group 4 milliárd dollárért, vagyis mintegy 1460 milliárd forintért felvásárolja a DigitalBridge Groupot, hogy tovább erősítse pozícióját a globális MI-infrastruktúra fejlesztésében...

MA 14:49

Az olcsó napelemek forradalmasítják Afrika mindennapjait

Az olcsó, kínai napelemek és akkumulátorok új korszakot nyitnak Afrika energiaellátásában...