Vulnerabilità ed exploit · Furto di credenziali
FortiGate resta esposto anche dopo la patch Il problema non è solo il codice di FortiGate. Se credenziali, hash legacy o sessioni sono già finiti fuori, l’apparato resta raggiungibile dalla sua interfaccia di management e dallo SSL-VPN anche dopo la correzione del software. La reazione standard — patchare e chiudere il ticket — non elimina un accesso che aveva già comprato fiducia.
Qualys descrive FortiBleed come un cluster di abuso credenziali su dispositivi FortiGate esposti su Internet, guidato da riuso di password, brute force e hash storici, non da un nuovo zero-day. Il quadro tocca FortiGate, FortiOS, FortiProxy, FortiAnalyzer e FortiWeb, con riferimento a otto CVE Fortinet e a rilevazioni per tracciare esposizione e autenticazione anomala.
Per chi gestisce portali di amministrazione o SSL-VPN esposti, la lezione è che la patch da sola non chiude il punto d’ingresso se i segreti rubati continuano a funzionare. Il rischio resta nella fiducia già concessa all’apparato, non solo nella falla corretta.
1 fonte · 8 lug
CVE in questo aggiornamento
8 CVE
Distribuite tra FortiWeb, FortiNAC-F, FortiOS e altri pacchetti correlati.
8 critiche · 0 alte · 0 medie · 0 basse
7 in CISA KEV · 8 con EPSS sopra 1%
1 con codice di exploit pubblico funzionante o integrato
Severità più alta: CVE-2022-40684 · 9.8 CRITICAL
EPSS più alto: CVE-2018-13379 · 100%
Cronologia 8 lug Segnalato da Qualys 30 gen Scadenza federale CISA per CVE-2026-24858 superata27 gen CVE-2026-24858 aggiunto al KEV CISA23 dic Scadenza federale CISA per CVE-2025-59718 superata16 dic CVE-2025-59718 aggiunto al KEV CISA16 feb Scadenza federale CISA per CVE-2024-21762 superata9 feb CVE-2024-21762 aggiunto al KEV CISA4 lug Scadenza federale CISA per CVE-2023-27997 superata13 giu CVE-2023-27997 aggiunto al KEV CISA3 gen Scadenza federale CISA per CVE-2022-42475 superata13 dic CVE-2022-42475 aggiunto al KEV CISA1 nov Scadenza federale CISA per CVE-2022-40684 superata11 ott CVE-2022-40684 aggiunto al KEV CISA3 mag Scadenza federale CISA per CVE-2018-13379 superata3 nov CVE-2018-13379 aggiunto al KEV CISAFonti 8 lug Qualys
FortiBleed: Credential Reuse and Internet-Exposed FortiGate Risk | Qualys
FortiBleed is large-scale credential exposure and abuse targeting internet-exposed FortiGate devices, publicly reported in June 2026.
originale Riepilogo fornitore: Fortinet
Part of the PlainSec briefing for 2026-07-09
Every edition of this story: FortiGate resta esposto anche dopo la patch
Altro da oggi
Vulnerabilità ed exploit · Furto di credenziali
FortiGate resta esposto anche dopo la patch Il problema non è solo il codice di FortiGate. Se credenziali, hash legacy o sessioni sono già finiti fuori, l’apparato resta raggiungibile dalla sua interfaccia di management e dallo SSL-VPN anche dopo la correzione del software. La reazione standard — patchare e chiudere il ticket — non elimina un accesso che aveva già comprato fiducia.
Qualys descrive FortiBleed come un cluster di abuso credenziali su dispositivi FortiGate esposti su Internet, guidato da riuso di password, brute force e hash storici, non da un nuovo zero-day. Il quadro tocca FortiGate, FortiOS, FortiProxy, FortiAnalyzer e FortiWeb, con riferimento a otto CVE Fortinet e a rilevazioni per tracciare esposizione e autenticazione anomala.
Per chi gestisce portali di amministrazione o SSL-VPN esposti, la lezione è che la patch da sola non chiude il punto d’ingresso se i segreti rubati continuano a funzionare. Il rischio resta nella fiducia già concessa all’apparato, non solo nella falla corretta.
1 fonte · 8 lug
CVE in questo aggiornamento
8 CVE
Distribuite tra FortiWeb, FortiNAC-F, FortiOS e altri pacchetti correlati.
8 critiche · 0 alte · 0 medie · 0 basse
7 in CISA KEV · 8 con EPSS sopra 1%
1 con codice di exploit pubblico funzionante o integrato
Severità più alta: CVE-2022-40684 · 9.8 CRITICAL
EPSS più alto: CVE-2018-13379 · 100%
Cronologia 8 lug Segnalato da Qualys 30 gen Scadenza federale CISA per CVE-2026-24858 superata27 gen CVE-2026-24858 aggiunto al KEV CISA23 dic Scadenza federale CISA per CVE-2025-59718 superata16 dic CVE-2025-59718 aggiunto al KEV CISA16 feb Scadenza federale CISA per CVE-2024-21762 superata9 feb CVE-2024-21762 aggiunto al KEV CISA4 lug Scadenza federale CISA per CVE-2023-27997 superata13 giu CVE-2023-27997 aggiunto al KEV CISA3 gen Scadenza federale CISA per CVE-2022-42475 superata13 dic CVE-2022-42475 aggiunto al KEV CISA1 nov Scadenza federale CISA per CVE-2022-40684 superata11 ott CVE-2022-40684 aggiunto al KEV CISA3 mag Scadenza federale CISA per CVE-2018-13379 superata3 nov CVE-2018-13379 aggiunto al KEV CISAFonti 8 lug Qualys
FortiBleed: Credential Reuse and Internet-Exposed FortiGate Risk | Qualys
FortiBleed is large-scale credential exposure and abuse targeting internet-exposed FortiGate devices, publicly reported in June 2026.
originale Riepilogo fornitore: Fortinet
Part of the PlainSec briefing for 2026-07-09
Every edition of this story: FortiGate resta esposto anche dopo la patch
Altro da oggi