Vulnerabilità critica nei prodotti Fortinet: la sicurezza informatica ancora sotto attacco

Nel gennaio 2026, un grave incidente di cybersecurity ha colpito i prodotti di Fortinet, azienda leader nella produzione di dispositivi di sicurezza informatica. La scoperta di una vulnerabilità critica ha costretto l’azienda a disabilitare temporaneamente uno dei suoi servizi principali per proteggere i clienti da potenziali attacchi informatici.

La vulnerabilità, identificata come CVE-2026-24858, ha interessato diversi prodotti Fortinet tra cui i firewall FortiGate, FortiManager e FortiAnalyzer. Si tratta di un difetto che permetteva di aggirare il sistema di autenticazione FortiCloud SSO (Single Sign-On), consentendo agli attaccanti di accedere ai dispositivi senza credenziali valide. L’attività malevola è stata rilevata a partire dal 20-21 gennaio 2026, quando diversi clienti hanno segnalato violazioni di sicurezza. Gli aggressori hanno creato account amministrativi locali con nomi come “audit”, “backup”, “itadmin”, “secadmin”, “support” e “system”, utilizzando questi per estrarre file di configurazione potenzialmente sensibili.

La gravità della vulnerabilità è evidenziata dal suo punteggio CVSS di 9.4 su 10, indicando un rischio estremamente elevato. I dispositivi Fortinet sono ampiamente utilizzati da aziende e organizzazioni governative per proteggere le loro reti, rendendo questa vulnerabilità particolarmente preoccupante. Se sfruttata con successo, potrebbe consentire agli attaccanti di compromettere intere reti aziendali, accedere a dati sensibili e potenzialmente installare malware.

In risposta all’incidente, Fortinet ha intrapreso diverse azioni decisive. Il 22 gennaio ha bloccato gli account FortiCloud malevoli identificati (cloud-noc@mail.io e cloud-init@mail.io). Il 26 gennaio, l’azienda ha disabilitato completamente il servizio FortiCloud SSO a livello globale per prevenire ulteriori attacchi, riattivandolo il giorno successivo con restrizioni che impediscono l’accesso ai dispositivi vulnerabili. Fortinet ha anche rilasciato patch di sicurezza, come FortiOS 7.4.11, con ulteriori aggiornamenti in arrivo per altri prodotti. La vulnerabilità è stata aggiunta al catalogo KEV (Known Exploited Vulnerabilities) della CISA, l’agenzia governativa statunitense per la cybersecurity.

  • I clienti Fortinet dovrebbero:
  • Aggiornare immediatamente i loro dispositivi all’ultima versione del software disponibile
  • Verificare la presenza di account amministrativi sospetti creati senza autorizzazione
  • Controllare i log di sistema per individuare eventuali attività anomale
  • Punti chiave:
  • Una grave vulnerabilità nei prodotti Fortinet ha permesso agli attaccanti di aggirare l’autenticazione e creare account amministrativi non autorizzati
  • Non è ancora noto chi sia responsabile degli attacchi, né quali organizzazioni specifiche siano state colpite oltre ai clienti Fortinet
  • L’incidente evidenzia l’importanza di aggiornare regolarmente i dispositivi di sicurezza e monitorare attentamente le attività di rete

Fonti:
CSO Online, BleepingComputer, The Hacker News, SecurityWeek

Fonte: CSIRT Italia