🔥 Уязвимость в FortiSandbox позволяет выполнить код без авторизации Уязвимость OS command injection в FortiSandbox 4.4.0–4.4.8 позволяет без аутентификации выполнить команды через HTTP-запрос. Вектор пока не раскрыт — в NVD остался плейсхолдер «insert attack vector here», но факт попадания в CISA Known Exploited Vulnerabilities говорит сам за себя. Добавление состоялось 16 июля с требованием применить меры к 19 июля 2026. Для песочницы, чья задача — изолировать подозрительные файлы, это особенно опасно: компрометация на лету превращает её в плацдарм с готовым доверием сети. · CVE-2026-39808, статус CRITICAL (CVSS определится после вектора) · Затронуты: FortiSandbox 4.4.0–4.4.8 · Тип: без аутентификации OS command injection через HTTP · Дедлайн CISA: 19 июля 2026 Песочница, которую можно скрутить через HTTP без логина, ломает всю логику «detonate in isolation». Теперь она не изолятор, а привилегированный прыжок вглубь. Проверьте, не висит ли ваш FortiSandbox наружу — его штатное место не снаружи, а за слоем фильтрации. Подробнее: NIST NVD / CISA KEV #Fortinet #FortiSandbox #CVE202639808 #RCE #OSCommandInjection