CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-25089

Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia

CVSS 9.8v3.1pub. 2026-06-09upd. 2026-07-17

Podatność typu OS command injection w produktach Fortinet FortiSandbox pozwala nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku konieczności posiadania jakichkolwiek uprawnień oraz możliwości zdalnego wykorzystania.

Pokaż oryginał (EN)

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox 4.2 all versions, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests

🤖 Analiza AI
Jak działa

Luka polega na nieprawidłowej neutralizacji znaków specjalnych używanych w poleceniach systemu operacyjnego (CWE-78). Atakujący może wysłać specjalnie spreparowane żądanie HTTP zawierające złośliwe elementy, które nie są odpowiednio filtrowane przed przekazaniem do interpretera poleceń systemowych. Ponieważ exploit nie wymaga uwierzytelnienia ani interakcji użytkownika, atak może zostać przeprowadzony zdalnie przez sieć bez żadnych wstępnych warunków.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego na urządzeniu lub instancji chmurowej, co w praktyce może oznaczać pełne przejęcie kontroli nad systemem, wyciek danych, modyfikację konfiguracji lub zakłócenie dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-141). Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu do interfejsu HTTP/HTTPS urządzeń FortiSandbox wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu sieciowego pod kątem anomalnych żądań HTTP.

Kogo dotyczy

Fortinet FortiSandbox 5.0.0–5.0.5, FortiSandbox 4.4.0–4.4.8, FortiSandbox 4.2 (wszystkie wersje), FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 5.0.4–5.0.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet Fortisandbox

    APP
    Fortinet
    4.2.0 – 4.2.84.4.0 – 4.4.9 (bez)5.0.0 – 5.0.6 (bez)
  • Fortinet Fortisandbox Cloud

    APP
    Fortinet
    5.0.4 – 5.0.6 (bez)
  • Fortinet Fortisandbox Paas

    APP
    Fortinet
    5.0.4 – 5.0.6 (bez)

CISA KEV — szczegółyi

Dostawcai
Fortinet
Produkti
FortiSandbox
Data dodania do KEVi
16 lipca 2026
Termin remediation (USA)i
19 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notatkach) i "Forensics Triage Requirements" (zobacz URL w Notatkach). Postępuj zgodnie z właściwymi wytycznymi BOD 26-04 dla usług w chmurze lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi naprawiania BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Fortinet FortiSandbox, FortiSandbox Cloud i FortiSandbox PaaS zawierają lukę OS command injection, która umożliwia nieuautentykowanemu atakującemu wykonanie nieuprawnionych poleceń poprzez specjalnie przygotowane żądania HTTP.

tłumaczenie AI
Pokaż oryginał (EN)

Fortinet FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS contain an OS command injection vulnerability that allows an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 19 lipca 2026
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2026-39808CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Fortinet FortiSandbox umożliwiający RCE

CVE-2026-26083CRITICAL9.8PL ✓ten sam produkt

Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu

CVE-2026-39813CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation

CVE-2026-59835HIGH8.6PL ✓ten sam produkt

Fortinet FortiSandbox — nieautoryzowany dostęp do serwera VNC maszyn wirtualnych

CVE-2026-25836HIGH7.2ten sam produkt

An improper neutralization of special elements used in an os command ('os command injection') vulnerability in...