HIGH🇬🇧 English

CVE-2026-59835

Fortinet FortiSandbox — nieautoryzowany dostęp do serwera VNC maszyn wirtualnych

CVSS 8.6v3.1pub. 2026-07-14upd. 2026-07-15

Podatność typu exposure of resource to wrong sphere w Fortinet FortiSandbox umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do serwera VNC maszyn wirtualnych wykonujących skanowanie. Stanowi to poważne ryzyko naruszenia poufności oraz integralności analizowanych środowisk.

Pokaż oryginał (EN)

A exposure of resource to wrong sphere vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.2, FortiSandbox 4.4.3 through 4.4.8 may allow an unauthenticated attacker to access the VNC server of VMs performing scanning via network requests.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej izolacji zasobu sieciowego — serwer VNC maszyn wirtualnych używanych do skanowania jest dostępny z poziomu sieci bez wymogu uwierzytelnienia. Atakujący może wysłać odpowiednio spreparowane żądania sieciowe i uzyskać dostęp do interfejsu VNC działających maszyn wirtualnych. Podatność nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika (wektor AV:N, PR:N, UI:N).

Skutki

Nieautoryzowany atakujący może uzyskać podgląd i potencjalną kontrolę nad maszynami wirtualnymi wykonującymi skanowanie złośliwego oprogramowania, co może prowadzić do ujawnienia analizowanych próbek i danych, a także do manipulacji wynikami analizy.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-145). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania FortiSandbox wyłącznie do zaufanych hostów oraz stosowanie segmentacji sieci uniemożliwiającej nieuprawniony dostęp do portów VNC.

Kogo dotyczy

Fortinet FortiSandbox w wersjach 5.0.0 – 5.0.2 oraz FortiSandbox w wersjach 4.4.3 – 4.4.8

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
  • Fortinet Fortisandbox

    APP
    Fortinet
    4.4.3 – 4.4.9 (bez)5.0.0 – 5.0.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-25089CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia

CVE-2026-39808CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Fortinet FortiSandbox umożliwiający RCE

CVE-2026-26083CRITICAL9.8PL ✓ten sam produkt

Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu

CVE-2026-39813CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation

CVE-2025-52436HIGH8.8ten sam produkt

An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79]...