CVE-2026-25089
Fortinet FortiSandbox
2026-07-16
Fortinet FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS contain an OS command injection vulnerability that allows an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-25089 представляет собой критическую ошибку внедрения команд операционной системы (OS Command Injection) в веб-интерфейсе управления Fortinet FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS.
Уязвимость возникает из-за недостаточной фильтрации входных данных в HTTP-запросах, поступающих к административному веб-серверу или API.
Неавторизованный удаленный злоумышленник может эксплуатировать эту уязвимость путем отправки специально подготовленных HTTP-запросов, что позволяет выполнять произвольные системные команды в контексте операционной системы устройства без прохождения аутентификации.
Как исправить
Для полного устранения уязвимости необходимо обновить операционную систему FortiSandbox до версии, в которой данная уязвимость закрыта (актуальные сведения о безопасных версиях доступны в официальном бюллетене Fortiguard PSIRT).
Проверьте текущую версию прошивки устройства:
get system status
Выполните обновление прошивки через CLI (пример загрузки образа с TFTP-сервера):
execute restore image tftp fsb_patch.out 192.168.1.99
Также обновление можно выполнить через веб-интерфейс управления в разделе System > Firmware.
Временные меры
Если немедленная установка обновлений невозможна, необходимо применить компенсирующие меры для минимизации рисков эксплуатации:
Отключите административный доступ по протоколам HTTP и HTTPS на внешних (публичных) интерфейсах устройства:
config system interface
edit port1
unset allowaccess https http
end
Настройте доверенные хосты (Trusted Hosts) для учетных записей администраторов, чтобы ограничить доступ к интерфейсу управления только с определенных IP-адресов:
config system admin
edit admin
set trusthost1 192.168.1.0 255.255.255.0
end
Разместите FortiSandbox за межсетевым экраном и ограничьте доступ к портам управления (TCP 443 / TCP 80) только для доверенных сегментов сети (например, Out-of-Band сети управления).
Пока никто не поделился опытом.
Станьте первым!