CVE-2026-39808
Fortinet FortiSandbox
2026-07-16
Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-39808 представляет собой критическую ошибку внедрения команд ОС (OS Command Injection) в веб-интерфейсе управления Fortinet FortiSandbox.
Уязвимость позволяет удаленному неавторизованному злоумышленнику выполнить произвольный код или системные команды в операционной системе устройства.
Атака осуществляется путем отправки специально подготовленных HTTP-запросов к веб-службам FortiSandbox, которые некорректно фильтруют входящие параметры перед передачей их системному интерпретатору.
Как исправить
Для полного устранения уязвимости необходимо обновить операционную систему FortiSandbox до актуальной версии, в которой данная проблема исправлена (информацию о целевой версии прошивки уточняйте в официальном бюллетене FortiGuard Advisory).
Для проверки текущей версии прошивки используйте команду:
get system status
Для обновления прошивки через CLI с использованием TFTP-сервера выполните команду:
execute restore image tftp <filename> <tftp_ipv4>
Также обновление можно выполнить через веб-интерфейс в разделе System > Firmware.
Временные меры
Если немедленное обновление прошивки невозможно, необходимо применить компенсирующие меры для снижения рисков:
Ограничьте доступ к веб-интерфейсу управления (HTTPS) FortiSandbox, разрешив его только с доверенных IP-адресов или подсетей.
Настройте доверенные хосты (Trusted Hosts) для административных учетных записей с помощью команд:
config system admin
edit admin
set trusthost1 192.168.1.0 255.255.255.0
end
Полностью отключите административный доступ по протоколам HTTP и HTTPS на внешних (смотрящих в публичную сеть) интерфейсах устройства.
Разместите FortiSandbox за межсетевым экраном (Firewall) или WAF (Web Application Firewall) и настройте правила фильтрации, блокирующие доступ к портам управления устройства из недоверенных сегментов сети.
Пока никто не поделился опытом.
Станьте первым!