CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-39808

Command Injection w Fortinet FortiSandbox umożliwiający RCE

CVSS 9.8v3.1pub. 2026-04-14upd. 2026-07-17

Podatność typu OS command injection w Fortinet FortiSandbox w wersjach 4.4.0–4.4.8 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie nieautoryzowanych poleceń systemowych. Krytyczny poziom CVSS 9.8 oraz brak wymogu uwierzytelnienia czynią tę podatność szczególnie niebezpieczną.

Pokaż oryginał (EN)

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code or commands via <insert attack vector here>

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych używanych w poleceniach systemu operacyjnego (CWE-78). Atakujący może dostarczyć spreparowane dane wejściowe, które są następnie przekazywane do interpretera poleceń systemowych bez odpowiedniego oczyszczenia. Pozwala to na wstrzyknięcie i wykonanie dowolnych poleceń OS w kontekście podatnej aplikacji.

Skutki

Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu (RCE).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-100). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania FortiSandbox wyłącznie do zaufanych hostów.

Kogo dotyczy

Fortinet FortiSandbox w wersjach 4.4.0 przez 4.4.8 włącznie

Uwagi

W referencjach widnieje publiczne repozytorium GitHub (samu-delucas/CVE-2026-39808) sugerujące istnienie publicznego kodu proof-of-concept, co może podwyższać realne ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet Fortisandbox

    APP
    Fortinet
    4.4.0 – 4.4.9

CISA KEV — szczegółyi

Dostawcai
Fortinet
Produkti
FortiSandbox
Data dodania do KEVi
16 lipca 2026
Termin remediation (USA)i
19 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z obowiązującymi wytycznymi BOD 26-04 dla usług chmurowych lub przerwij użytkowanie produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu w Internecie i zapewnienie zgodności z wytycznymi patching BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Fortinet FortiSandbox zawiera lukę umożliwiającą OS command injection, którą nieuautentykowany atakujący mógłby wykorzystać do wykonania nieautoryzowanego kodu lub poleceń poprzez wysłanie specjalnie przygotowanych żądań HTTP.

tłumaczenie AI
Pokaż oryginał (EN)

Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 19 lipca 2026
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-25089CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia

CVE-2026-26083CRITICAL9.8PL ✓ten sam produkt

Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu

CVE-2026-39813CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation

CVE-2026-59835HIGH8.6PL ✓ten sam produkt

Fortinet FortiSandbox — nieautoryzowany dostęp do serwera VNC maszyn wirtualnych

CVE-2025-52436HIGH8.8ten sam produkt

An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79]...