← Blog
🛡️ Vulnerabilità3 agosto 2026

CVE-2026-25089: vulnerabilità critica in FortiSandbox sfruttata attivamente

Falla critica (CVSS 9.8) in FortiSandbox consente di eseguire comandi senza autenticazione. Già nel catalogo KEV di CISA. Come proteggersi.

OCIRIA security team

CVE-2026-25089: vulnerabilità critica in FortiSandbox sfruttata attivamente

In breve

CVE-2026-25089 è una vulnerabilità critica (CVSS 9.8) [1] scoperta in FortiSandbox di Fortinet, che consente a un attaccante, senza bisogno di credenziali, di eseguire comandi non autorizzati sul sistema tramite richieste HTTP appositamente predisposte [1]. Interessa diverse versioni di FortiSandbox, FortiSandbox Cloud e FortiSandbox PaaS [1]. La vulnerabilità è presente nel catalogo delle vulnerabilità sfruttate attivamente (KEV) di CISA [2], il che significa che il suo utilizzo reale da parte di attaccanti è già stato rilevato. Se la tua azienda utilizza FortiSandbox in una qualsiasi delle sue modalità, la prima cosa da fare oggi è identificare quale versione hai in uso e verificare se rientra nell'intervallo interessato.

Cos'è e perché è importante

Si tratta di una vulnerabilità di command injection del sistema operativo (OS Command Injection): una falla nel modo in cui l'applicazione elabora determinati input che consente a un attaccante di inserire comandi che il sistema esegue senza controllo [1]. In questo caso, il problema riguarda FortiSandbox, la soluzione di Fortinet progettata proprio per analizzare e rilevare minacce, il che aggiunge una sfumatura rilevante: se il sistema stesso di analisi della sicurezza viene compromesso, l'organizzazione perde un elemento chiave della propria difesa [1].

Ciò che rende questa vulnerabilità meritevole di attenzione prioritaria non è solo il suo punteggio di gravità critica [1], ma il fatto che il suo sfruttamento attivo sia già confermato secondo il catalogo KEV di CISA [2]. Questo la colloca in una categoria diversa rispetto alle vulnerabilità teoriche: non è un rischio ipotetico, ma uno che gli attaccanti stanno già sfruttando nel mondo reale [2].

Chi è interessato

Secondo le informazioni ufficiali, sono interessate le seguenti varianti di FortiSandbox [1]:

  • FortiSandbox versioni 5.0.0 fino a 5.0.5
  • FortiSandbox versioni 4.4.0 fino a 4.4.8
  • FortiSandbox 4.2, tutte le versioni
  • FortiSandbox Cloud, dalla versione 5.0.4 alla 5.0.5
  • FortiSandbox PaaS, dalla versione 5.0.4 alla 5.0.5

Ciò riguarda sia le implementazioni on-premise sia i servizi gestiti nel cloud da Fortinet, per cui è opportuno rivedere l'intero inventario di licenze e contratti, non solo le apparecchiature fisiche installate nella propria infrastruttura.

Come sapere se sei vulnerabile

Il primo passo è confermare quale versione di FortiSandbox (o delle sue varianti Cloud/PaaS) è in uso nella tua organizzazione e confrontarla con gli intervalli interessati indicati sopra [1]. È opportuno verificare sia gli ambienti di produzione sia quelli di test, poiché questo tipo di strumenti viene spesso implementato anche in ambienti di laboratorio o di analisi malware che a volte restano fuori dal radar del normale processo di patching.

Oltre a verificare internamente le versioni, è consigliabile controllare quali servizi e porte di amministrazione sono esposti a internet, poiché questo è solitamente il vettore sfruttato da questo tipo di falle. In OCIRIA utilizziamo il nostro radar di superficie esposta per aiutare le aziende a identificare gli asset Fortinet visibili dall'esterno prima che lo facciano terzi.

Come proteggerti

  • Identifica tutti i sistemi FortiSandbox, FortiSandbox Cloud e FortiSandbox PaaS della tua organizzazione, inclusi gli ambienti di test e laboratorio.
  • Verifica la versione installata rispetto agli intervalli interessati pubblicati da Fortinet e NVD [1].
  • Applica gli aggiornamenti di sicurezza forniti da Fortinet non appena disponibili per la tua versione specifica, dando priorità a questo sistema trattandosi di una vulnerabilità con sfruttamento attivo confermato [1][2].
  • Se non puoi aggiornare immediatamente, limita l'accesso all'interfaccia di amministrazione solo alle reti fidate e rivedi i log di accesso alla ricerca di richieste HTTP anomale.
  • Verifica l'eventuale presenza di indicatori di compromissione nei sistemi interessati, in particolare se sono stati esposti a internet senza restrizioni.
  • Documenta il processo di patching e verifica come parte della tua gestione delle vulnerabilità, trattandosi di un caso già incluso nel catalogo KEV di CISA [2].

Domande frequenti

È necessario disporre di credenziali per sfruttare questa vulnerabilità?

No. La descrizione ufficiale indica che un attaccante non autenticato può eseguire comandi non autorizzati tramite richieste HTTP appositamente predisposte [1].

Questa vulnerabilità viene attualmente sfruttata?

Sì, la vulnerabilità è presente nel catalogo delle vulnerabilità sfruttate attivamente (KEV) mantenuto da CISA [2].

Riguarda solo le installazioni locali di FortiSandbox?

No. Sono interessate anche le versioni di FortiSandbox Cloud e FortiSandbox PaaS comprese nell'intervallo indicato [1], per cui è opportuno verificare anche i servizi gestiti da Fortinet.

Cosa devo fare se non posso applicare subito la patch?

Riduci l'esposizione limitando l'accesso all'interfaccia di amministrazione e monitora l'attività del sistema mentre pianifichi l'aggiornamento, trattandosi di una falla critica con sfruttamento attivo confermato [1][2].

Fonti

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-25089
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar