← Blog
🛡️ Vulnerabilitate3 august 2026

CVE-2026-25089: vulnerabilitate critică în FortiSandbox exploatată activ

Vulnerabilitate critică (CVSS 9.8) în FortiSandbox permite executarea de comenzi fără autentificare. Deja în catalogul KEV al CISA. Cum te protejezi.

OCIRIA security team

CVE-2026-25089: vulnerabilitate critică în FortiSandbox exploatată activ

Pe scurt

CVE-2026-25089 este o vulnerabilitate critică (CVSS 9.8) [1] descoperită în FortiSandbox de la Fortinet, care permite unui atacator, fără a avea nevoie de credențiale, să execute comenzi neautorizate în sistem prin cereri HTTP special manipulate [1]. Afectează mai multe versiuni de FortiSandbox, FortiSandbox Cloud și FortiSandbox PaaS [1]. Vulnerabilitatea figurează în catalogul de vulnerabilități exploatate activ (KEV) al CISA [2], ceea ce înseamnă că utilizarea sa reală de către atacatori a fost deja detectată. Dacă firma ta folosește FortiSandbox în oricare dintre variantele sale, primul lucru pe care trebuie să-l faci astăzi este să identifici ce versiune ai implementată și să verifici dacă se încadrează în intervalul afectat.

Ce este și de ce contează

Este vorba despre o vulnerabilitate de injecție de comenzi ale sistemului de operare (OS Command Injection): o eroare în modul în care aplicația procesează anumite date de intrare, care permite unui atacator să insereze comenzi pe care sistemul le execută fără niciun control [1]. În acest caz, problema afectează FortiSandbox, soluția Fortinet concepută tocmai pentru a analiza și detecta amenințări, ceea ce adaugă o nuanță relevantă: dacă sistemul propriu de analiză a securității este compromis, organizația pierde o piesă-cheie a apărării sale [1].

Ceea ce face ca această vulnerabilitate să merite atenție prioritară nu este doar scorul său de severitate critică [1], ci faptul că exploatarea sa activă este deja confirmată conform catalogului KEV al CISA [2]. Acest lucru o plasează într-o categorie diferită de cea a vulnerabilităților teoretice: nu este un risc ipotetic, ci unul pe care atacatorii îl exploatează deja în lumea reală [2].

Pe cine afectează

Conform informațiilor oficiale, sunt afectate următoarele variante de FortiSandbox [1]:

  • FortiSandbox versiunile 5.0.0 până la 5.0.5
  • FortiSandbox versiunile 4.4.0 până la 4.4.8
  • FortiSandbox 4.2, toate versiunile
  • FortiSandbox Cloud, de la versiunea 5.0.4 la 5.0.5
  • FortiSandbox PaaS, de la versiunea 5.0.4 la 5.0.5

Aceasta include atât implementările on-premise, cât și serviciile gestionate în cloud de Fortinet, motiv pentru care este recomandat să revizuiești întregul inventar de licențe și contracte, nu doar echipamentele fizice instalate în propria infrastructură.

Cum să știi dacă ești vulnerabil

Primul pas este să confirmi ce versiune de FortiSandbox (sau a variantelor sale Cloud/PaaS) are implementată organizația ta și să o compari cu intervalele afectate indicate mai sus [1]. Este recomandat să verifici atât mediile de producție, cât și cele de testare, deoarece acest tip de instrumente este de obicei implementat și în medii de laborator sau de analiză a malware-ului, care uneori rămân în afara radarului obișnuit de aplicare a patch-urilor.

Pe lângă verificarea internă a versiunilor, este recomandat să verifici ce servicii și porturi de administrare sunt expuse către internet, deoarece acesta este de obicei vectorul exploatat de acest tip de erori. La OCIRIA folosim propriul nostru radar de suprafață expusă pentru a ajuta companiile să identifice activele Fortinet vizibile din exterior înainte ca terții să o facă.

Cum te protejezi

  • Identifică toate sistemele FortiSandbox, FortiSandbox Cloud și FortiSandbox PaaS din organizația ta, inclusiv mediile de testare și laborator.
  • Verifică versiunea instalată în raport cu intervalele afectate publicate de Fortinet și NVD [1].
  • Aplică actualizările de securitate furnizate de Fortinet imediat ce sunt disponibile pentru versiunea ta specifică, acordând prioritate acestui sistem întrucât este vorba de o vulnerabilitate cu exploatare activă confirmată [1][2].
  • Dacă nu poți actualiza imediat, restricționează accesul la interfața de administrare doar la rețele de încredere și verifică jurnalele de acces în căutarea unor cereri HTTP anormale.
  • Verifică dacă există indicatori de compromitere pe sistemele afectate, în special dacă acestea au fost expuse către internet fără restricții.
  • Documentează procesul de aplicare a patch-urilor și de verificare ca parte a gestionării vulnerabilităților tale, având în vedere că acest caz este deja inclus în catalogul KEV al CISA [2].

Întrebări frecvente

Este necesar să ai credențiale pentru a exploata această vulnerabilitate?

Nu. Descrierea oficială indică faptul că un atacator neautentificat poate executa comenzi neautorizate prin cereri HTTP special manipulate [1].

Este exploatată în prezent această vulnerabilitate?

Da, vulnerabilitatea figurează în catalogul de vulnerabilități exploatate activ (KEV) menținut de CISA [2].

Afectează doar instalările locale de FortiSandbox?

Nu. Sunt afectate și versiunile de FortiSandbox Cloud și FortiSandbox PaaS aflate în intervalul indicat [1], motiv pentru care este recomandat să verifici de asemenea serviciile gestionate de Fortinet.

Ce trebuie să fac dacă nu pot aplica imediat patch-ul?

Redu expunerea limitând accesul la interfața de administrare și monitorizează activitatea sistemului în timp ce planifici actualizarea, având în vedere că este vorba de o eroare critică cu exploatare activă confirmată [1][2].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-25089
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar