CVE-2026-25089: ثغرة أمنية حرجة في FortiSandbox يتم استغلالها بشكل نشط
خلل حرج (CVSS 9.8) في FortiSandbox يسمح بتنفيذ أوامر دون مصادقة. مدرجة بالفعل في كتالوج KEV التابع لـ CISA. كيف تحمي نفسك.
CVE-2026-25089: ثغرة أمنية حرجة في FortiSandbox يتم استغلالها بشكل نشط
باختصار
CVE-2026-25089 هي ثغرة أمنية حرجة (CVSS 9.8) [1] تم اكتشافها في FortiSandbox من Fortinet، تسمح لمهاجم دون الحاجة إلى بيانات اعتماد بتنفيذ أوامر غير مصرح بها على النظام عبر طلبات HTTP مُعدّة خصيصًا لهذا الغرض [1]. تؤثر على عدة إصدارات من FortiSandbox وFortiSandbox Cloud وFortiSandbox PaaS [1]. تظهر هذه الثغرة في كتالوج الثغرات المستغَلة بشكل نشط (KEV) التابع لـ CISA [2]، مما يعني أنه تم بالفعل رصد استخدامها الفعلي من قبل مهاجمين. إذا كانت شركتك تستخدم FortiSandbox بأي من أشكاله، فإن أول ما يجب فعله اليوم هو تحديد الإصدار المنشور لديك والتحقق مما إذا كان ضمن النطاق المتأثر.
ما هي وما أهميتها
يتعلق الأمر بثغرة حقن أوامر نظام التشغيل (OS Command Injection): خلل في كيفية معالجة التطبيق لبعض المدخلات يسمح لمهاجم بإدراج أوامر يقوم النظام بتنفيذها دون رقابة [1]. في هذه الحالة، تؤثر المشكلة على FortiSandbox، حل Fortinet المصمم تحديدًا لتحليل واكتشاف التهديدات، مما يضيف بُعدًا مهمًا: إذا تعرض نظام تحليل الأمان نفسه للاختراق، فإن المؤسسة تفقد عنصرًا أساسيًا من دفاعاتها [1].
ما يجعل هذه الثغرة تستحق اهتمامًا ذا أولوية ليس فقط درجة خطورتها الحرجة [1]، بل أن استغلالها النشط مؤكد بالفعل وفقًا لكتالوج KEV التابع لـ CISA [2]. وهذا يضعها في فئة مختلفة عن الثغرات النظرية: فهي ليست خطرًا افتراضيًا، بل خطر يستغله المهاجمون بالفعل في العالم الحقيقي [2].
من يتأثر بها
وفقًا للمعلومات الرسمية، تتأثر المتغيرات التالية من FortiSandbox [1]:
- FortiSandbox الإصدارات من 5.0.0 إلى 5.0.5
- FortiSandbox الإصدارات من 4.4.0 إلى 4.4.8
- FortiSandbox 4.2، جميع الإصدارات
- FortiSandbox Cloud، من الإصدار 5.0.4 إلى 5.0.5
- FortiSandbox PaaS، من الإصدار 5.0.4 إلى 5.0.5
يشمل ذلك كلًا من عمليات النشر المحلية (on-premise) والخدمات المُدارة في السحابة من قبل Fortinet، لذا يُنصح بمراجعة جرد كامل للتراخيص والعقود، وليس فقط الأجهزة الفعلية المثبتة داخل البنية التحتية الخاصة.
كيف تعرف ما إذا كنت عرضة للخطر
الخطوة الأولى هي التأكد من إصدار FortiSandbox (أو متغيراته Cloud/PaaS) المنشور لدى مؤسستك ومقارنته بالنطاقات المتأثرة المذكورة أعلاه [1]. يُنصح بمراجعة بيئات الإنتاج وبيئات الاختبار على حد سواء، إذ أن هذا النوع من الأدوات غالبًا ما يُنشر أيضًا في بيئات المختبرات أو تحليل البرمجيات الخبيثة التي تبقى أحيانًا خارج نطاق التصحيح الدوري المعتاد.
بالإضافة إلى مراجعة الإصدارات داخليًا، يُنصح بالتحقق من الخدمات ومنافذ الإدارة المكشوفة على الإنترنت، حيث يُعد ذلك عادةً المتجه الذي يستغله هذا النوع من الثغرات. في OCIRIA نستخدم رادارنا الخاص لرصد السطح المكشوف لمساعدة الشركات على تحديد أصول Fortinet المرئية من الخارج قبل أن يفعل ذلك أطراف ثالثة.
كيف تحمي نفسك
- حدد جميع أنظمة FortiSandbox وFortiSandbox Cloud وFortiSandbox PaaS في مؤسستك، بما في ذلك بيئات الاختبار والمختبرات.
- تحقق من الإصدار المثبت مقارنةً بالنطاقات المتأثرة التي نشرتها Fortinet وNVD [1].
- طبّق تحديثات الأمان التي توفرها Fortinet فور توفرها للإصدار الخاص بك، مع إعطاء الأولوية لهذا النظام كونه ثغرة ذات استغلال نشط مؤكد [1][2].
- إذا لم تتمكن من التحديث فورًا، قيّد الوصول إلى واجهة الإدارة على الشبكات الموثوقة فقط، وراجع سجلات الوصول بحثًا عن طلبات HTTP غير اعتيادية.
- تحقق من وجود مؤشرات اختراق في الأنظمة المتأثرة، خاصة إذا كانت قد تعرضت للإنترنت دون قيود.
- وثّق عملية التصحيح والتحقق كجزء من إدارتك للثغرات الأمنية، نظرًا لأن هذه الحالة مدرجة بالفعل في كتالوج KEV التابع لـ CISA [2].
أسئلة شائعة
هل من الضروري امتلاك بيانات اعتماد لاستغلال هذه الثغرة؟
لا. يشير الوصف الرسمي إلى أن مهاجمًا غير مصادَق عليه يمكنه تنفيذ أوامر غير مصرح بها عبر طلبات HTTP مُعدّة خصيصًا لهذا الغرض [1].
هل يتم استغلال هذه الثغرة حاليًا؟
نعم، تظهر الثغرة في كتالوج الثغرات المستغَلة بشكل نشط (KEV) الذي تحتفظ به CISA [2].
هل تؤثر فقط على التثبيتات المحلية لـ FortiSandbox؟
لا. تتأثر أيضًا إصدارات FortiSandbox Cloud وFortiSandbox PaaS ضمن النطاق المذكور [1]، لذا يُنصح كذلك بمراجعة الخدمات المُدارة من قبل Fortinet.
ماذا أفعل إذا لم أتمكن من تطبيق التصحيح فورًا؟
قلّل من التعرض عن طريق تقييد الوصول إلى واجهة الإدارة ومراقبة نشاط النظام أثناء التخطيط للتحديث، نظرًا لأن الأمر يتعلق بخلل حرج ذي استغلال نشط مؤكد [1][2].
المصادر
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-25089
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json