CVE-2026-39808 : vulnérabilité critique d'injection de commandes dans Fortinet FortiSandbox
CVE-2026-39808, vulnérabilité critique (CVSS 9.8) dans FortiSandbox, inscrite au catalogue KEV de la CISA. Que faire si vous utilisez ce produit.
CVE-2026-39808 : vulnérabilité critique d'injection de commandes dans Fortinet FortiSandbox
En bref
Une vulnérabilité critique d'injection de commandes du système d'exploitation a été identifiée sous la référence CVE-2026-39808, affectant Fortinet FortiSandbox [1]. Elle affiche un score CVSS de 9.8 sur 10, qualifié de critique [1], et figure dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA [2]. Si votre organisation utilise FortiSandbox dans les versions 4.4.0 à 4.4.8 [1], il est recommandé de traiter cette question en priorité dès cette semaine : vérifier la version installée, appliquer la mise à jour du fabricant et contrôler les accès.
De quoi s'agit-il et pourquoi est-ce important
FortiSandbox est une plateforme de Fortinet utilisée par de nombreuses entreprises pour analyser des fichiers et détecter des logiciels malveillants avant qu'ils n'atteignent le réseau de l'entreprise. CVE-2026-39808 est une vulnérabilité d'injection de commandes du système d'exploitation : une faille dans la manière dont le logiciel traite certaines entrées, qui pourrait, dans certaines conditions, permettre l'exécution de commandes non autorisées sur le système affecté [1]. Selon la fiche officielle, elle affecte les versions 4.4.0 à 4.4.8 de FortiSandbox [1].
Le score CVSS de 9.8 la place dans la fourchette de gravité la plus élevée [1]. Nous ne disposons pas d'informations supplémentaires publiées sur le vecteur d'attaque exact (par exemple, si des privilèges préalables ou une interaction de l'utilisateur sont requis), c'est pourquoi nous évitons toute hypothèse à ce sujet ; ce qui importe, c'est que le fabricant et le NVD la classent comme critique [1].
Un élément qui renforce l'urgence : cette CVE est incluse dans le catalogue KEV de la CISA [2], ce qui indique que des agences de cybersécurité la considèrent comme une vulnérabilité exploitée connue et recommandent d'y remédier en priorité. Notre radar OCIRIA l'a classée dans la catégorie « Injection de commandes » avec une sévérité critique, en cohérence avec cette évaluation.
Qui est concerné
Cela concerne les organisations ayant déployé Fortinet FortiSandbox dans les versions indiquées (4.4.0 à 4.4.8) [1]. C'est particulièrement pertinent pour les entreprises qui utilisent FortiSandbox dans le cadre de leur infrastructure de sécurité périmétrique ou d'analyse des menaces, car ce produit est généralement connecté à d'autres systèmes critiques du réseau. Nous n'avons pas connaissance, d'après les sources disponibles, d'un impact sur d'autres produits ou versions que ceux indiqués.
Comment savoir si vous êtes vulnérable
- Vérifiez la version exacte de FortiSandbox installée dans votre organisation et comparez-la à la plage affectée (4.4.0 à 4.4.8) [1].
- Passez en revue l'inventaire des actifs exposés à internet ou accessibles depuis des réseaux moins fiables : tout système d'analyse de logiciels malveillants disposant d'une interface d'administration accessible est un point à auditer.
- Vérifiez votre surface exposée : identifier quels services et versions sont visibles depuis l'extérieur est la première étape avant de décider des priorités de correction.
- Passez en revue les journaux d'accès et l'activité inhabituelle sur la période récente, étant donné que cette vulnérabilité figure comme activement exploitée selon la CISA [2].
Comment vous protéger
1. Identifiez si vous avez FortiSandbox en version 4.4.0 à 4.4.8 dans votre inventaire [1].
2. Mettez à jour vers la version corrigée indiquée par Fortinet dès qu'elle est disponible pour votre environnement ; consultez le bulletin officiel du fabricant pour connaître la version cible.
3. Restreignez l'accès à l'interface d'administration de FortiSandbox aux seuls réseaux de confiance en attendant l'application du correctif.
4. Auditez les accès historiques : passez en revue les journaux pour écarter toute activité anormale, en particulier étant donné que cette CVE figure dans le catalogue KEV de la CISA [2].
5. Priorisez ce correctif par rapport à d'autres de moindre sévérité : un score CVSS de 9.8 et une présence dans le KEV sont des signaux clairs d'urgence [1][2].
Questions fréquentes
S'agit-il d'une vulnérabilité critique ?
Oui, le NVD la classe avec une sévérité critique et un CVSS de 9.8 [1].
Est-elle en cours d'exploitation ?
Elle figure dans le catalogue KEV de la CISA, qui recense les vulnérabilités dont l'exploitation est connue [2]. Nous ne disposons pas de détails supplémentaires sur des campagnes spécifiques.
Une authentification est-elle nécessaire pour l'exploiter ?
Ce n'est pas une donnée publiée par le fabricant ni par le NVD dans les sources disponibles, nous ne pouvons donc l'affirmer dans un sens ou dans l'autre.
Quelles versions sont affectées ?
FortiSandbox 4.4.0 à 4.4.8, selon la fiche officielle [1].
Que dois-je faire dès aujourd'hui ?
Vérifier la version installée, restreindre l'accès à l'interface d'administration et planifier la mise à jour en priorité haute.
Sources
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-39808
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json