Podatność typu OS command injection w Fortinet FortiSandbox w wersjach 4.4.0–4.4.8 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie nieautoryzowanych poleceń systemowych. Krytyczny poziom CVSS 9.8 oraz brak wymogu uwierzytelnienia czynią tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code or commands via <insert attack vector here>
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych używanych w poleceniach systemu operacyjnego (CWE-78). Atakujący może dostarczyć spreparowane dane wejściowe, które są następnie przekazywane do interpretera poleceń systemowych bez odpowiedniego oczyszczenia. Pozwala to na wstrzyknięcie i wykonanie dowolnych poleceń OS w kontekście podatnej aplikacji.
Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu (RCE).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-100). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania FortiSandbox wyłącznie do zaufanych hostów.
Fortinet FortiSandbox w wersjach 4.4.0 przez 4.4.8 włącznie
W referencjach widnieje publiczne repozytorium GitHub (samu-delucas/CVE-2026-39808) sugerujące istnienie publicznego kodu proof-of-concept, co może podwyższać realne ryzyko wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortisandbox
APPFortinet4.4.0 – 4.4.9
CISA KEV — szczegółyi
- Dostawcai
- Fortinet ↗
- Produkti
- FortiSandbox
- Data dodania do KEVi
- 16 lipca 2026
- Termin remediation (USA)i
- 19 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z obowiązującymi wytycznymi BOD 26-04 dla usług chmurowych lub przerwij użytkowanie produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu w Internecie i zapewnienie zgodności z wytycznymi patching BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fortinet FortiSandbox zawiera lukę umożliwiającą OS command injection, którą nieuautentykowany atakujący mógłby wykorzystać do wykonania nieautoryzowanego kodu lub poleceń poprzez wysłanie specjalnie przygotowanych żądań HTTP.
▸ Pokaż oryginał (EN)
Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.
Powiązane podatności
Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia
Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu
Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation
Fortinet FortiSandbox — nieautoryzowany dostęp do serwera VNC maszyn wirtualnych
An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79]...