Уязвимость в FortiSandbox позволяет выполнить код без авторизации
🔥 Уязвимость в FortiSandbox позволяет выполнить код без авторизации
Уязвимость OS command injection в FortiSandbox 4.4.0–4.4.8 позволяет без аутентификации выполнить команды через HTTP-запрос. Вектор пока не раскрыт — в NVD остался плейсхолдер «insert attack vector here», но факт попадания в CISA Known Exploited Vulnerabilities говорит сам за себя. Добавление состоялось 16 июля с требованием применить меры к 19 июля 2026. Для песочницы, чья задача — изолировать подозрительные файлы, это особенно опасно: компрометация на лету превращает её в плацдарм с готовым доверием сети.
· CVE-2026-39808, статус CRITICAL (CVSS определится после вектора)
· Затронуты: FortiSandbox 4.4.0–4.4.8
· Тип: без аутентификации OS command injection через HTTP
· Дедлайн CISA: 19 июля 2026
Песочница, которую можно скрутить через HTTP без логина, ломает всю логику «detonate in isolation». Теперь она не изолятор, а привилегированный прыжок вглубь. Проверьте, не висит ли ваш FortiSandbox наружу — его штатное место не снаружи, а за слоем фильтрации.
Подробнее: NIST NVD / CISA KEV
#Fortinet #FortiSandbox #CVE202639808 #RCE #OSCommandInjection