CVE-2026-39808

Fortinet FortiSandbox

КРИТИЧЕСКИЙ

Вероятность (EPSS) 84.2%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-16

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-39808 представляет собой критическую ошибку внедрения команд ОС (OS Command Injection) в веб-интерфейсе управления Fortinet FortiSandbox.

Уязвимость позволяет удаленному неавторизованному злоумышленнику выполнить произвольный код или системные команды в операционной системе устройства.

Атака осуществляется путем отправки специально подготовленных HTTP-запросов к веб-службам FortiSandbox, которые некорректно фильтруют входящие параметры перед передачей их системному интерпретатору.

Как исправить

Для полного устранения уязвимости необходимо обновить операционную систему FortiSandbox до актуальной версии, в которой данная проблема исправлена (информацию о целевой версии прошивки уточняйте в официальном бюллетене FortiGuard Advisory).

Для проверки текущей версии прошивки используйте команду:

get system status

Для обновления прошивки через CLI с использованием TFTP-сервера выполните команду:

execute restore image tftp <filename> <tftp_ipv4>

Также обновление можно выполнить через веб-интерфейс в разделе System > Firmware.

Временные меры

Если немедленное обновление прошивки невозможно, необходимо применить компенсирующие меры для снижения рисков:

Ограничьте доступ к веб-интерфейсу управления (HTTPS) FortiSandbox, разрешив его только с доверенных IP-адресов или подсетей.

Настройте доверенные хосты (Trusted Hosts) для административных учетных записей с помощью команд:

config system admin
edit admin
set trusthost1 192.168.1.0 255.255.255.0
end

Полностью отключите административный доступ по протоколам HTTP и HTTPS на внешних (смотрящих в публичную сеть) интерфейсах устройства.

Разместите FortiSandbox за межсетевым экраном (Firewall) или WAF (Web Application Firewall) и настройте правила фильтрации, блокирующие доступ к портам управления устройства из недоверенных сегментов сети.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!