Критичните пропуски позволяват отдалечено изпълнение на неоторизиран код без автентикация и без взаимодействие от страна на потребителя
Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави две критични уязвимости във Fortinet FortiSandbox към каталога си с активно експлоатирани уязвимости и нареди на федералните агенции да ги отстранят приоритетно.
Става дума за CVE-2026-39808 и CVE-2026-25089, които засягат платформата FortiSandbox за анализ и откриване на заплахи. Fortinet е публикувал корекции за двете уязвимости съответно на 14 април и 9 юни 2026 г., но според наличните данни част от засегнатите системи все още не са обновени.
Успешната експлоатация позволява на неавтентикирани отдалечени нападатели да изпълняват неоторизиран код чрез командни инжекции. Атаките са с ниска сложност и не изискват взаимодействие от страна на жертвата, което значително увеличава риска за изложените на интернет FortiSandbox системи.
Въпреки че Fortinet не е обозначил първоначално уязвимостите като експлоатирани в реални атаки, компанията за анализ на заплахи Defused съобщи още на 16 юни, че наблюдава злоупотреба с няколко уязвимости във FortiSandbox, включително CVE-2026-39808 и CVE-2026-25089.
По-късно CISA официално потвърди, че двете уязвимости се използват активно от нападатели и ги добави към каталога Known Exploited Vulnerabilities (KEV). Съгласно Binding Operational Directive (BOD) 26-04 американските федерални агенции трябва да обновят засегнатите FortiSandbox инсталации до 19 юли 2026 г.
Препоръчителното действие е администраторите да инсталират най-новите версии на FortiSandbox, в които са включени необходимите корекции. Няма данни, че временни конфигурационни промени могат надеждно да заменят обновяването на софтуера.
Случаят е поредното напомняне за високия риск, свързан с уязвимостите във Fortinet продукти. През февруари компанията отстрани критична SQL инжекция във FortiClient Enterprise Management Server, която също беше свързана с експлоатация в реални атаки. По-късно беше коригиран и пропуск за path traversal, позволяващ на автентикирани нападатели да повишат своите привилегии.
CISA вече проследява общо 28 уязвимости във Fortinet продукти, използвани в реални атаки, като 13 от тях са били експлоатирани и в рансъмуер кампании. Това превръща навременното обновяване на Fortinet инфраструктурата в ключова защитна мярка, особено при устройства, достъпни директно от интернет.









