FortiSandbox: три критические уязвимости под атакой, одна с неработающим AI-эксплойтом
🔥 FortiSandbox: три критические уязвимости под атакой, одна с неработающим AI-эксплойтом
Defused Cyber зафиксировала активную эксплуатацию трёх проблем в FortiSandbox за 24-часовое окно. Две старшие — CVE-2026-39813 (path traversal в JRPC API, CVSS 9.1) и CVE-2026-39808 (OS command injection, CVSS 9.8) — имели патчи два месяца, но только сейчас попали под раздачу. Третья, CVE-2026-25089, — тоже инъекция команд, но через WEB UI и с более широкой поверхностью: FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS; обновление вышло на прошлой неделе и уже не успело разойтись до атак.
→ CVE-2026-39813: path traversal, JRPC API, CVSS 9.1
→ CVE-2026-39808: OS command injection, HTTP, CVSS 9.8
→ CVE-2026-25089: OS command injection, WEB UI (Cloud/PaaS), патч от 10.06.2026
Исследователи подозревают, что эксплойт для CVE-2026-25089 создан ИИ: он несёт явные артефакты модели, содержит ошибки и не доведён до конца. Публичного работающего варианта нет. Несмотря на неработающую механику, атакующие всё равно находят достаточно непропатченных систем — дыра такова, что даже сырой код достигает выполнения команд. Fortinet уже переживала похожий темп в апреле, когда CVE-2026-35616 в FortiClient EMS ушла под эксплуатацию до выхода внепланового исправления. Дистанция между публикацией патча и атакой измеряется теперь днями, а не неделями.
По данным Security Affairs.
Неработающий AI-эксплойт, успешно ломающий корпоративные сети, — не свидетельство силы нападающих. Это диагноз состояния защиты: если даже кривой код находит цели быстрее, чем администраторы накатывают критические обновления, проблему нужно искать не в качестве патча, а в процессе его доставки.
#Fortinet #FortiSandbox #commandinjection #RCE #AI