
Пользователи Fortinet FortiSandbox, внимание! CISA предупреждает об опасных уязвимостях, активно эксплуатируемых в реальных кибератаках!
Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) включило две опасные уязвимости, обнаруженные в платформе Fortinet FortiSandbox, в каталог Known Exploited Vulnerabilities (KEV). Это означает, что данные уязвимости уже активно используются киберпреступниками в реальных атаках.
По словам специалистов, успешная эксплуатация этих уязвимостей позволяет злоумышленникам без какой-либо аутентификации удалённо выполнять произвольные команды операционной системы на устройстве, обходить механизмы безопасности и получать полный контроль над системой.
Какие уязвимости были обнаружены?
В настоящее время активно эксплуатируются следующие уязвимости:
- CVE-2026-39808
- CVE-2026-25089
Обе уязвимости относятся к типу OS Command Injection (CWE-78) и возникают из-за недостаточной проверки пользовательских данных перед их передачей в команды операционной системы.
В результате злоумышленник может отправить специально сформированные HTTP-запросы и добиться выполнения вредоносных команд на целевой системе.
Как работают эти уязвимости?
CVE-2026-39808
Данная уязвимость непосредственно затрагивает продукт Fortinet FortiSandbox.
Используя специально сформированные HTTP-запросы, злоумышленник может:
- выполнить атаку без прохождения аутентификации;
- не иметь административных привилегий;
- не требовать какого-либо взаимодействия со стороны пользователя;
и при этом выполнять произвольные команды на уровне операционной системы.
Это создаёт риск полного захвата контроля над сервером.
CVE-2026-25089
Вторая уязвимость имеет более широкий охват и затрагивает следующие сервисы:
- FortiSandbox
- FortiSandbox Cloud
- FortiSandbox PaaS
Она также эксплуатируется удалённо с помощью специально сформированных HTTP-запросов и позволяет злоумышленнику выполнять команды операционной системы.
Почему эти уязвимости представляют серьёзную опасность?
В корпоративных сетях FortiSandbox используется для анализа в изолированной среде (sandbox):
- вредоносных файлов;
- вложений электронной почты;
- URL-адресов;
- эксплойтов;
- неизвестного программного обеспечения.
Кроме того, продукт часто интегрируется с другими решениями Fortinet, такими как:
- FortiGate
- FortiMail
- FortiEDR
- FortiSIEM
- FortiAnalyzer
Поэтому компрометация FortiSandbox может поставить под угрозу не только один сервер, но и всю корпоративную инфраструктуру кибербезопасности.
По мнению специалистов, злоумышленники могут использовать эти уязвимости для:
- размещения Web Shell;
- установки вредоносного программного обеспечения;
- получения административных привилегий;
- кражи учётных данных пользователей;
- горизонтального перемещения по сети (Lateral Movement);
- отключения средств защиты;
- подготовки инфраструктуры для атак с использованием программ-вымогателей (ransomware).
Почему CISA включила их в каталог KEV?
16 июля 2026 года CISA добавило эти уязвимости в каталог Known Exploited Vulnerabilities (KEV).
В каталог KEV включаются только те уязвимости, которые:
- уже используются в реальных кибератаках;
- представляют высокий риск для организаций;
- требуют незамедлительного устранения.
Это означает, что данные уязвимости являются не теоретической угрозой, а уже активно эксплуатируются злоумышленниками.
В связи с этим федеральным гражданским ведомствам США было предписано в кратчайшие сроки установить необходимые обновления безопасности в соответствии с требованиями Binding Operational Directive (BOD) 26-04.
Какие меры должны принять организации?
Специалисты по кибербезопасности рекомендуют:
- незамедлительно установить все обновления безопасности, выпущенные Fortinet;
- выявить FortiSandbox-серверы, доступные из Интернета;
- ограничить доступ к интерфейсам управления (Management) из внешних сетей;
- проанализировать HTTP-журналы для выявления необычных или подозрительных HTTP-запросов;
- проверить, выполнялись ли в операционной системе неожиданные команды;
- убедиться в отсутствии неизвестных административных учётных записей или новых пользователей;
- проверить актуальность обновлений сервисов FortiSandbox Cloud и FortiSandbox PaaS;
- при обнаружении признаков компрометации выполнить судебно-технический анализ (Forensic Triage), рекомендованный CISA.
Если установка обновлений безопасности невозможна, рекомендуется временно прекратить использование затронутых сервисов до внедрения необходимых мер защиты либо до полного устранения проблемы производителем.
Уязвимости CVE-2026-39808 и CVE-2026-25089, обнаруженные в платформе Fortinet FortiSandbox, сегодня относятся к числу наиболее опасных, поскольку уже активно эксплуатируются в реальных кибератаках. Через них злоумышленники могут без прохождения аутентификации выполнять команды операционной системы, обходить механизмы безопасности и глубоко проникать в корпоративную инфраструктуру.
Поскольку FortiSandbox является важнейшим компонентом архитектуры информационной безопасности предприятия, откладывание устранения этих уязвимостей может поставить под угрозу безопасность всей корпоративной сети. Поэтому всем организациям рекомендуется как можно скорее установить обновления безопасности, опубликованные Fortinet, провести повторную оценку систем, доступных из Интернета, а также выполнить тщательный анализ на наличие признаков компрометации.



