CVE-2026-25089

Fortinet FortiSandbox

КРИТИЧЕСКИЙ

Вероятность (EPSS) 36.1%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-16

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Fortinet FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS contain an OS command injection vulnerability that allows an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-25089 представляет собой критическую ошибку внедрения команд операционной системы (OS Command Injection) в веб-интерфейсе управления Fortinet FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS.

Уязвимость возникает из-за недостаточной фильтрации входных данных в HTTP-запросах, поступающих к административному веб-серверу или API.

Неавторизованный удаленный злоумышленник может эксплуатировать эту уязвимость путем отправки специально подготовленных HTTP-запросов, что позволяет выполнять произвольные системные команды в контексте операционной системы устройства без прохождения аутентификации.

Как исправить

Для полного устранения уязвимости необходимо обновить операционную систему FortiSandbox до версии, в которой данная уязвимость закрыта (актуальные сведения о безопасных версиях доступны в официальном бюллетене Fortiguard PSIRT).

Проверьте текущую версию прошивки устройства:

get system status

Выполните обновление прошивки через CLI (пример загрузки образа с TFTP-сервера):

execute restore image tftp fsb_patch.out 192.168.1.99

Также обновление можно выполнить через веб-интерфейс управления в разделе System > Firmware.

Временные меры

Если немедленная установка обновлений невозможна, необходимо применить компенсирующие меры для минимизации рисков эксплуатации:

Отключите административный доступ по протоколам HTTP и HTTPS на внешних (публичных) интерфейсах устройства:

config system interface
edit port1
unset allowaccess https http
end

Настройте доверенные хосты (Trusted Hosts) для учетных записей администраторов, чтобы ограничить доступ к интерфейсу управления только с определенных IP-адресов:

config system admin
edit admin
set trusthost1 192.168.1.0 255.255.255.0
end

Разместите FortiSandbox за межсетевым экраном и ограничьте доступ к портам управления (TCP 443 / TCP 80) только для доверенных сегментов сети (например, Out-of-Band сети управления).

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!