
30.000 Fortinet-Geräte kompromittiert — Credential-Harvesting in 200 Ländern
Laut Dark Reading haben Angreifer in einer koordinierten Kampagne über 30.000 Fortinet-Geräte weltweit kompromittiert und arbeitsfähige Credentials in ihre Listen aufgenommen. Die Angriffe zielen auf verschiedene Branchen in knapp 200 Ländern ab. Auslöser sind drei kürzlich gepatchte Schwachstellen in FortiSandbox, einer zentralen Threat-Intelligence-Plattform, auf die zahlreiche Fortinet-Produkte angewiesen sind.
SecurityWeek bestätigt die Zahlen und nennt die betroffenen CVEs: CVE-2026-39813, CVE-2026-39808 und CVE-2026-25089. Das Sicherheitsunternehmen SOCRadar hat die kompromittierten Systeme identifiziert und gewarnt, dass die Exposure durch fehlende oder verzögerte Patches erheblich ist. FortiSandbox ist ein kritischer Dependency für das gesamte Fortinet-Ökosystem — Schwachstellen hier wirken sich kaskadierend auf abhängige Sicherheitsprodukte aus. Die Ausnutzung läuft bereits in freier Wildbahn.
Relevanz für DACH-Unternehmen:
Fortinet-Hardware ist im deutschsprachigen Mittelstand und in kritischen Infrastrukturen weit verbreitet. Unternehmen, die Fortinet FortiGate, FortiProxy oder andere Produkte nutzen, müssen davon ausgehen, dass ihre Netzwerk-Perimeter im Visier sind. Die EU-NIS2-Direktive verpflichtet Kritische Infrastrukturen zur kontinuierlichen Vulnerability-Überwachung — ausstehende Patches sind ein direkter Verstoß. Hinzu kommt: Credential-Harvesting führt zu gefährlich stillen Zugriffen, die Monate unentdeckt bleiben können, bevor DSGVO-Meldepflichten greifen.
Handlung jetzt:
Sofortmaßnahme: Prüfe deinen Patch-Status für FortiSandbox, FortiGate und abhängige Fortinet-Produkte. Wenn dein System älter als die Patch-Dates vom Juni 2026 ist, gilt es als exponiert. Parallel sollte dein LLM-Datenleak-Playbook auch für Netzwerk-Credential-Breaches gelten — nicht nur KI-Systeme, sondern auch Firewall-Compromises brauchen die 72-Stunden-Eskalation. Zusätzlich: Nutze Incident-Response-Szenarien mit Red-Team-Methoden für deine Netzwerk-Umgebung, um zu testen, wie schnell du einen stillen Credential-Zugriff erkennen würdest. Die Zeit läuft.