CISA 警告称,攻击者正在积极利用两个关键的 Fortinet FortiSandbox 漏洞,这些漏洞允许在未经身份验证的情况下远程执行命令。
这些漏洞编号为 CVE-2026-39808 和 CVE-2026-25089,可让攻击者发送恶意 HTTP 请求,导致易受攻击的 FortiSandbox 系统运行未经授权的操作系统命令。
CISA 于 2026 年 7 月 16 日将这两个漏洞添加到其已知被利用的漏洞目录中。美国联邦民事行政部门机构必须在 7 月 19 日之前完成所需的修复。
这两个漏洞都属于 CWE-78(操作系统命令中使用的特殊元素的不当中和)。这个弱点通常被称为操作系统命令注入。
当应用程序将不受信任的输入放入操作系统命令而没有安全地验证或分离该输入时,就会发生命令注入。攻击者可以插入 shell 字符或服务器随后执行的其他命令。
CISA 证实其漏洞被利用7月16日KEV公告。该机构尚未透露攻击者的身份、目标组织、恶意软件家族或完整的利用链。
| 漏洞 | 受影响的组件 | 攻击方式 | 验证 | CVSS |
|---|---|---|---|---|
| CVE-2026-39808 | FortiSandbox API 端点 | 精心设计的 HTTP 请求 | 不需要 | 9.8,严重 |
| CVE-2026-25089 | FortiSandbox Web 界面并启动 VNC 功能 | 在 HTTP 请求中制作 JSON 数据 | 不需要 | 9.8,严重 |
CVE-2026-39808 针对 FortiSandbox API 端点
CVE-2026-39808 是 FortiSandbox API 中未经身份验证的操作系统命令注入漏洞。攻击者可以通过向可访问的易受攻击的系统发送精心设计的 HTTP 请求来远程利用它。
这Fortinet FG-IR-26-100 咨询确定 FortiSandbox 4.4.0 到 4.4.8 受到影响。管理员应升级到 FortiSandbox 4.4.9 或更高版本。
Fortinet 表示 FortiSandbox 5.0 不受 CVE-2026-39808 的影响。供应商还表示,FortiSandbox PaaS 5.0 不受影响,无需针对此特定漏洞采取任何措施。
| 产品分公司 | CVE-2026-39808 状态 | 需要采取的行动 |
|---|---|---|
| FortiSandbox 4.4.0 至 4.4.8 | 做作的 | 升级到4.4.9或更高版本 |
| 强化沙盒 5.0 | 不受影响 | 没有针对此 CVE 采取任何操作 |
| FortiSandbox PaaS 5.0 | 不受影响 | 没有针对此 CVE 采取任何操作 |
这CVE-2026-39808 记录该缺陷的 CVSS 3.1 得分为 9.8。其攻击向量表明网络访问、攻击复杂性低、不需要特权、无需用户交互。
CVE-2026-25089 影响更多 FortiSandbox 产品
CVE-2026-25089 具有更广泛的受影响产品列表。这是一个二阶命令注入漏洞,涉及提供给 FortiSandbox Web 界面中启动 VNC 功能的 JSON 输入。
这Fortinet FG-IR-26-141 咨询表示未经身份验证的攻击者可以通过特制的 HTTP 请求执行未经授权的命令。
该漏洞影响本地管理的 FortiSandbox 设备以及特定的 FortiSandbox Cloud 和 FortiSandbox PaaS 版本。 FortiSandbox 5.2 以及相应的 5.2 云和 PaaS 服务不受影响。
| 产品 | 受影响的版本 | 固定版本或状态 |
|---|---|---|
| 强化沙盒 | 5.0.0 至 5.0.5 | 升级到5.0.6或更高版本 |
| 强化沙盒 | 4.4.0 至 4.4.8 | 升级到4.4.9或更高版本 |
| 强化沙盒 | 4.2、所有版本 | 迁移到受支持的固定版本 |
| FortiSandbox 云 | 5.0.4 至 5.0.5 | 升级到5.0.6或更高版本 |
| FortiSandbox PaaS | 5.0.4 至 5.0.5 | 升级到5.0.6或更高版本 |
| 强化沙盒 5.2 | 不受影响 | 没有针对此 CVE 采取任何操作 |
| FortiSandbox 云 5.2 | 不受影响 | 没有针对此 CVE 采取任何操作 |
| FortiSandbox PaaS 5.2 和 23.4 | 不受影响 | 没有针对此 CVE 采取任何操作 |
这CVE-2026-25089 记录还列出了受影响的 FortiSandbox 4.2。 Fortinet 当前的修复表不提供固定的 4.2 版本,因此仍在使用该分支的组织应迁移或联系 Fortinet 支持。
为什么 FortiSandbox 命令执行风险较高
FortiSandbox 分析可疑文件、URL、文档和其他潜在的恶意内容。组织可以将其与电子邮件安全、防火墙、网络传感器和安全操作平台集成。
沙箱设备上的命令执行可以提供对敏感分析数据、配置信息、凭据、恶意软件样本和连接系统的访问。实际影响取决于漏洞服务的权限和周围的网络架构。
攻击者可能会使用命令执行来安装恶意软件、创建持久访问、窃取凭据、更改配置、破坏分析服务或使用 FortiSandbox 系统作为横向移动的起点。 CISA 尚未确认观察到的攻击中发生了哪些利用后行为。
- 通过易受攻击的服务执行命令
- 收集设备和网络配置数据
- 搜索存储的凭据或身份验证材料
- 创建新帐户或持久性机制
- 禁用或干扰安全监控
- 连接到可从设备访问的内部系统
- 安装 Web shell 或其他远程访问工具
这CISA KEV通知要求联邦民事机构在 2026 年 7 月 19 日之前修复这两个漏洞。
强制性截止日期适用于联邦民事行政部门机构。私营公司和其他组织不受该截止日期的直接约束,但 CISA 鼓励所有 FortiSandbox 管理员优先考虑更新。
CISA 指示各机构遵循 Fortinet 的缓解措施、BOD 26-04 基于风险的补丁指南及其取证分类要求。组织必须评估每个受影响的系统是否暴露在互联网上。
- 识别每个 FortiSandbox、FortiSandbox 云和 FortiSandbox PaaS 部署。
- 记录已安装的产品分支和确切版本。
- 确定是否可以从 Internet 访问 Web 界面或 API。
- 为每个受影响的产品应用固定的 Fortinet 版本。
- 验证升级是否成功完成。
- 对可能的早期利用进行取证分类。
- 当补丁或缓解措施不可用时,断开受影响的系统。
Fortinet Advisors 尚未更新利用领域
Fortinet 的咨询页面目前对这两个漏洞都显示“已知已被利用:否”。 CISA 后来添加的 KEV 取代了操作风险决策的状态,因为它们确认了利用的证据。
这CVE-2026-39808 Fortinet 通报最初发布于 4 月 14 日。在 CISA 将缺陷添加到 KEV 之前,公开的利用参考后来出现在漏洞记录中。
Fortinet 发布了CVE-2026-25089 通报6 月 9 日。CISA 于 7 月 16 日将该漏洞的利用状态从无更改为活动。
管理员应在修补后寻求妥协
安装修复的软件可以消除已知漏洞,但不会删除通过早期利用创建的命令、帐户、恶意软件或持久性。
安全团队应检查 Web 界面、API、系统、身份验证和网络日志是否存在可疑活动。他们应该将受影响的系统与已知良好的配置进行比较,并调查意外的进程或文件更改。
这CVE-2026-39808 历史记录显示 CISA 将利用归类为主动、可自动化且能够产生总体技术影响。即使管理员没有观察到明显的中断,面向互联网的系统也应该立即进行调查。
- 查看发送到 FortiSandbox API 和 Web 端点的 HTTP 请求。
- 查找格式错误的参数、可疑的 JSON 输入和异常的请求量。
- 调查 Web 或 API 服务启动的意外子进程。
- 搜索新的可执行文件、脚本、计划任务和启动条目。
- 查看新创建或修改的管理帐户。
- 检查到陌生地址的出站连接。
- 检查集成是否有被盗或滥用的凭据。
- 在重建可疑系统之前保留日志和磁盘证据。
云和 PaaS 客户必须确认其服务版本
CVE-2026-25089 影响 FortiSandbox Cloud 和 FortiSandbox PaaS 版本 5.0.4 至 5.0.5。客户应确认 Fortinet 是否已升级其托管环境,或者是否仍然需要采取租户级操作。
这CVE-2026-25089 KEV 条目指导用户遵循适用的 BOD 26-04 云服务指南。如果无法采取缓解措施,CISA 建议停止使用,直到风险得到解决。
组织不应假设云托管的安全产品自动位于其漏洞管理计划之外。资产所有者仍然需要验证服务版本、查看提供商通知、收集相关日志并记录修复情况。
FAQ
哪些 FortiSandbox 漏洞正在被利用?
CISA 已确认两个关键操作系统命令注入漏洞 CVE-2026-39808 和 CVE-2026-25089 正在被积极利用。
攻击者是否需要 FortiSandbox 凭据才能利用这些缺陷?
不会。通过向可访问的易受攻击的系统发送特制的 HTTP 请求,无需身份验证即可远程利用这两个漏洞。
哪个版本修复了 CVE-2026-39808?
FortiSandbox 4.4 用户应升级到版本 4.4.9 或更高版本。 FortiSandbox 5.0 和 FortiSandbox PaaS 5.0 不受此特定缺陷的影响。
哪个版本修复了 CVE-2026-25089?
受影响的 5.0 部署应升级到 5.0.6 或更高版本,而 FortiSandbox 4.4 用户应升级到 4.4.9 或更高版本。使用受影响的 4.2 分支的组织应迁移到受支持的固定版本。
CISA 的 FortiSandbox 修复截止日期是什么时候?
联邦民事行政部门机构必须在 2026 年 7 月 19 日之前完成所需的修复。其他组织也应立即修补,因为漏洞利用活动非常活跃。
FortiSandbox 服务器可能被利用后,修补就足够了吗?
不可以。管理员还应该对意外命令、新帐户、恶意文件、持久性、可疑网络连接和凭据滥用进行取证分类。
