Cerere ofertă

Ghiduri · Securitate informatică în instituții · publicat 16.09.2026

Aveți FortiGate? Verificați versiunea, înainte să o facă altcineva

O vulnerabilitate din VPN-ul FortiGate, publicată în februarie 2024, a fost folosită în 2026 ca să intre în rețeaua unui furnizor de internet. Ce versiuni sunt afectate, ce întrebați furnizorul IT și de ce actualizarea singură poate să nu fie de ajuns.

FortiGate este un echipament de rețea de la Fortinet: firewall, și de cele mai multe ori și poarta prin care angajații se conectează de acasă la rețeaua instituției, prin VPN. Dacă instituția dumneavoastră are unul, articolul acesta vă privește, chiar dacă nu dumneavoastră îl administrați.

Pe scurt, la 16 septembrie 2026: vulnerabilitatea CVE-2024-21762 din serviciul SSL-VPN al FortiGate permite unui atacator, fără cont și fără parolă, să execute comenzi pe echipament. Este publică din februarie 2024 și încă este folosită în atacuri. Întrebați furnizorul IT, în scris, ce versiune de FortiOS rulează echipamentul și dacă SSL-VPN este pornit.

Ce s-a întâmplat

În septembrie 2026, firma de cercetare Hunt.io a publicat analiza unui server lăsat deschis de un atacator, observat prima dată pe 3 iunie 2026. Pe el se aflau 298 de fișiere care documentau pătrunderea în rețeaua 3BB, un mare furnizor de internet din Thailanda.

Drumul atacului, așa cum reiese din fișiere:

  • intrarea s-a făcut printr-un FortiGate 60F expus pe internet, prin vulnerabilitatea CVE-2024-21762 din SSL-VPN;
  • pe calculatoarele compromise a fost instalat MeshCentral, un program legitim de administrare de la distanță, folosit ca ușă din spate permanentă;
  • atacatorul a căutat parole, chei de acces și bazele de date cu datele de autentificare ale abonaților;
  • un script de curățenie a șters jurnalele de sistem și urmele exploatării, dar a lăsat intenționat MeshCentral să ruleze.

Ultimul punct este cel important pentru oricine citește jurnalele ca să afle dacă a fost atacat: jurnale curate nu înseamnă neapărat că nu s-a întâmplat nimic.

De ce o vulnerabilitate din 2024 încă funcționează

Pentru că echipamentele nu au fost actualizate. Faptele, din surse oficiale:

  • Baza națională de vulnerabilități a SUA (NVD) îi dă scorul 9,8 din 10, adică critic.
  • Agenția americană de securitate cibernetică (CISA) a trecut-o pe lista vulnerabilităților exploatate efectiv pe 9 februarie 2024 și o marchează ca folosită în campanii de ransomware.
  • Nu cere autentificare. Ajunge ca echipamentul să fie accesibil din internet cu SSL-VPN pornit.

Versiunile afectate

Potrivit descrierii din NVD, sunt afectate aceste versiuni de FortiOS, sistemul care rulează pe FortiGate:

Ramura FortiOS Versiuni afectate
7.47.4.0 până la 7.4.2
7.27.2.0 până la 7.2.6
7.07.0.0 până la 7.0.13
6.46.4.0 până la 6.4.14
6.26.2.0 până la 6.2.15
6.06.0.0 până la 6.0.17

Sunt afectate și unele versiuni de FortiProxy, listate în aceeași descriere. Versiunea exactă de actualizare pentru echipamentul dumneavoastră o stabilește furnizorul IT, după avizul Fortinet FG-IR-24-015.

De ce actualizarea singură poate să nu fie de ajuns

Pe 14 aprilie 2025, Centrul canadian pentru securitate cibernetică a publicat o alertă: atacatori care exploataseră vulnerabilități din SSL-VPN-ul FortiGate, inclusiv CVE-2024-21762, și-au păstrat accesul chiar după ce echipamentele au fost actualizate. Alerta recomandă actualizarea la 7.6.2, 7.4.7, 7.2.11, 7.0.17 sau 6.4.16, după ramură, și spune că actualizările recente elimină fișierul rău intenționat lăsat de atacatori.

Recomandările din aceeași alertă, pe scurt:

  1. Resetați credențialele legate de SSL-VPN și de echipament: conturi de utilizatori, conturi de legătură cu directorul de utilizatori, chei partajate. Alerta spune explicit să presupuneți compromiterea.
  2. Instalați cele mai noi actualizări și porniți actualizările automate.
  3. Verificați jurnalele pentru conectări VPN neautorizate și configurația pentru modificări pe care nu le-a făcut nimeni din instituție.
  4. Opriți SSL-VPN dacă nu îl folosiți, limitați accesul la adrese de încredere și dezactivați accesul de administrare de pe interfața expusă la internet.

Ce întrebați furnizorul IT, în scris

Cele mai multe instituții nu își administrează singure echipamentul de rețea, iar asta este în regulă. Important este să primiți răspunsul în scris și datat. Puteți trimite textul de mai jos exact așa:

Bună ziua,

În legătură cu vulnerabilitatea CVE-2024-21762 din FortiOS SSL-VPN, vă rugăm să ne comunicați în scris:
1. ce echipamente Fortinet are instituția și ce versiune de FortiOS rulează fiecare, la data răspunsului;
2. dacă SSL-VPN este pornit și dacă este accesibil din internet;
3. data ultimei actualizări de FortiOS;
4. dacă, după actualizare, au fost resetate parolele și cheile legate de VPN și de administrarea echipamentului;
5. dacă accesul de administrare este dezactivat pe interfața expusă la internet.

Vă mulțumim.

Dacă suspectați că ați fost deja atacați

Nu ștergeți nimic și nu reinstalați echipamentul înainte să păstrați jurnalele și configurația: tocmai acestea arată ce s-a întâmplat. Incidentele de securitate cibernetică se raportează la Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC, iar DNSC are și numărul 1911, disponibil permanent.

⚠️ Ce nu facem noi

Suntem o firmă de software. Nu administrăm echipamente de rețea, nu facem audit de securitate și nu am verificat echipamentele vreunei instituții. Articolul adună ce spun sursele oficiale, ca să știți ce să întrebați. Pentru echipamentul dumneavoastră contează avizul producătorului și răspunsul furnizorului care îl administrează.

Surse: NVD, CVE-2024-21762; catalogul CISA Known Exploited Vulnerabilities (adăugată 09.02.2024); Centrul canadian pentru securitate cibernetică, alerta din 14.04.2025; Hunt.io, analiza atacului asupra 3BB; avizul Fortinet FG-IR-24-015. Consultate la 16.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.

Întrebări frecvente

Ce este CVE-2024-21762?
O vulnerabilitate critică din serviciul SSL-VPN al FortiOS, sistemul care rulează pe echipamentele FortiGate. Permite unui atacator neautentificat să execute cod sau comenzi prin cereri special construite. NVD îi dă scorul 9,8, iar CISA a trecut-o pe lista vulnerabilităților exploatate efectiv pe 9 februarie 2024.
Ce versiuni de FortiOS sunt afectate de CVE-2024-21762?
Potrivit NVD: 7.4.0 până la 7.4.2, 7.2.0 până la 7.2.6, 7.0.0 până la 7.0.13, 6.4.0 până la 6.4.14, 6.2.0 până la 6.2.15 și 6.0.0 până la 6.0.17, plus unele versiuni FortiProxy.
Este suficientă actualizarea FortiGate după CVE-2024-21762?
Nu neapărat. Centrul canadian pentru securitate cibernetică a anunțat pe 14 aprilie 2025 că atacatorii și-au păstrat accesul după actualizare și recomandă actualizarea la 7.6.2, 7.4.7, 7.2.11, 7.0.17 sau 6.4.16, după ramură, versiuni care elimină fișierul lăsat de ei. Recomandă și resetarea credențialelor legate de SSL-VPN și verificarea jurnalelor.
Unde raportează o instituție un incident de securitate cibernetică?
La Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC (pnrisc.dnsc.ro), sau la numărul 1911, disponibil permanent.
Vă putem ajuta concret. Verificarea site-ului instituției este gratuită și rămâne a dumneavoastră. Prețurile pentru restul serviciilor sunt publice, în lei, fără TVA.

Cereți verificarea gratuită Vedeți prețurile

Legături utile

Înapoi la ghiduri