CRITICAL🇬🇧 English

CVE-2026-39813

Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation

CVSS 9.8v3.1pub. 2026-04-14upd. 2026-06-18

Podatność typu path traversal (CWE-24) w Fortinet FortiSandbox pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień poprzez specjalnie spreparowane żądania HTTP. Krytyczny poziom CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

A path traversal: '../filedir' vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8 may allow attacker to escalation of privilege via specially crafted HTTP requests.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądania HTTP zawierające sekwencje '../' (path traversal), które pozwalają na wyjście poza dozwolony katalog w systemie plików. Mechanizm walidacji ścieżek w FortiSandbox nie filtruje poprawnie takich sekwencji, co umożliwia dostęp do zasobów lub wykonanie operacji poza zamierzonymi granicami. W rezultacie możliwa jest eskalacja uprawnień na podatnym urządzeniu.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać podwyższone uprawnienia na urządzeniu FortiSandbox, co w praktyce może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-112). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania FortiSandbox wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu HTTP pod kątem anomalnych sekwencji path traversal.

Kogo dotyczy

Fortinet FortiSandbox w wersjach 5.0.0 – 5.0.5 oraz FortiSandbox 4.4.0 – 4.4.8

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet Fortisandbox

    APP
    Fortinet
    4.4.0 – 4.4.9 (bez)5.0.0 – 5.0.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-25089CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia

CVE-2026-39808CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Fortinet FortiSandbox umożliwiający RCE

CVE-2026-26083CRITICAL9.8PL ✓ten sam produkt

Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu

CVE-2026-59835HIGH8.6PL ✓ten sam produkt

Fortinet FortiSandbox — nieautoryzowany dostęp do serwera VNC maszyn wirtualnych

CVE-2025-52436HIGH8.8ten sam produkt

An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79]...