USA’s cybersikkerhedsmyndighed kræver, at føderale myndigheder retter to kritiske sårbarheder i FortiSandbox senest søndag den 19. juli.

Angribere udnytter begge sikkerhedsfejl aktivt. De kan bruge dem til at køre uautoriserede kommandoer på sårbare Fortinet-systemer uden godkendelse.

Den berørte platform hjælper organisationer med at opdage og analysere mistænkelige filer. Et vellykket angreb kan derfor ramme et sikkerhedsprodukt, som skal beskytte virksomheders og myndigheders netværk.

To kritiske FortiSandbox-sårbarheder udnyttes

Sårbarhederne har betegnelserne CVE-2026-39808 og CVE-2026-25089. Begge muliggør injektion af operativsystemkommandoer og har fået en kritisk alvorlighedsgrad.

En angriber kan udnytte fejlene ved at sende særligt udformede HTTP-anmodninger til et eksponeret system. Angrebet har lav teknisk kompleksitet. Det kræver heller ingen konto, adgangskode eller handling fra brugeren.

Et vellykket angreb giver kriminelle mulighed for at køre uautoriseret kode eller systemkommandoer på afstand. Dermed kan angriberen i værste fald overtage den berørte enhed.

Fortinet rettede CVE-2026-39808 den 14. april 2026. Virksomheden udgav derefter en sikkerhedsopdatering til CVE-2026-25089 den 9. juni.

CISA føjer fejlene til sin liste

Cybersecurity and Infrastructure Security Agency, CISA, føjede begge FortiSandbox-sårbarheder til sit katalog over kendte udnyttede sårbarheder den 16. juli.

Kataloget indeholder sikkerhedsfejl, som angribere beviseligt har udnyttet. Føderale myndigheder skal rette disse sårbarheder inden for de frister, som CISA fastsætter.

Ifølge Binding Operational Directive 26-04 skal myndighederne opdatere de berørte FortiSandbox-installationer senest den 19. juli. Hvis en passende opdatering ikke findes, kan de blive nødt til at stoppe med at bruge det sårbare produkt.

Kravet gælder direkte for amerikanske føderale myndigheder. Private virksomheder bør dog også handle hurtigt. Sikkerhedsteams bruger ofte CISA’s katalog til at prioritere fejl, der udgør en umiddelbar trussel.

Forskere opdagede angreb i juni

En virksomhed inden for trusselsanalyse rapporterede aktive angreb mod sårbarhederne allerede i juni. Forskerne observerede, at angribere målrettede flere FortiSandbox-fejl inden for en periode på 24 timer.

Angrebene omfattede efter sigende CVE-2026-39808 og CVE-2026-25089. Forskerne opdagede også forsøg på at udnytte CVE-2026-39813, som er en separat sårbarhed i den samme platform.

Fortinet havde i første omgang ikke oplyst, at angribere udnyttede de to kommandoinjektionsfejl i virkelige angreb. CISA har nu bekræftet, at aktiv udnyttelse finder sted.

Myndigheden har ikke afsløret, hvem der står bag angrebene. Den har heller ikke oplyst, hvor mange systemer der kan være blevet kompromitteret.

CVE-2026-25089 påvirker flere Fortinet-produkter

CVE-2026-25089 påvirker webgrænsefladerne i FortiSandbox, FortiSandbox Cloud og FortiSandbox PaaS.

Sårbarheden skyldes usikker behandling af specialtegn i systemkommandoer. En angriber uden loginoplysninger kan derfor indsætte skadelige instruktioner i særligt udformede webanmodninger.

Organisationer, der bruger FortiSandbox, bør opgradere til en sikker version. Fortinet anbefaler, at installationer af version 5.0 opdateres til 5.0.6 eller nyere. Brugere af version 4.4 bør samtidig installere 4.4.9 eller nyere.

FortiSandbox 5.2 og FortiSandbox Cloud 5.2 er ikke berørt af denne sårbarhed.

Administratorer skal installere de nyeste opdateringer

Fortinet-kunder bør opgradere alle berørte installationer til den nyeste tilgængelige version. Opdateringerne lukker de kendte sårbarheder og blokerer de dokumenterede angrebsmetoder.

Det er dog muligvis ikke nok kun at installere opdateringer, hvis angribere allerede har fået adgang til systemet. Administratorer bør derfor gennemgå logfiler, konfigurationsændringer og netværksaktivitet for tegn på uautoriseret adgang.

Sikkerhedsteams bør især lede efter uventede kommandoer, nye konti og usædvanlige udgående forbindelser. De bør også kontrollere, om nogen har ændret systemindstillingerne.

Administrationsgrænseflader bør desuden ikke være tilgængelige fra internettet, medmindre det er absolut nødvendigt. Begrænset adgang reducerer antallet af angribere, der kan nå en sårbar enhed.

Fortinet-produkter er populære mål

Angribere går ofte efter Fortinets produkter, fordi de har vigtige roller i virksomhedsnetværk. Den, der overtager et sådant system, kan få adgang til intern infrastruktur eller følsom netværkstrafik.

CISA har i øjeblikket 28 aktivt udnyttede Fortinet-sårbarheder i sit katalog. Angribere har desuden brugt 13 af dem i forbindelse med ransomwareangreb.

Tidligere i 2026 rettede Fortinet andre fejl, som senere blev udnyttet i aktive angreb. Blandt dem var en kritisk SQL-injektionssårbarhed i FortiClient Enterprise Management Server. Virksomheden rettede også en fejl i håndteringen af filstier, som kunne give angribere højere adgangsrettigheder.

Den seneste advarsel viser, hvorfor organisationer skal prioritere sikkerhedsopdateringer til internetforbundne produkter. Angribere udnytter nu FortiSandbox-sårbarhederne aktivt. Forsinkede opdateringer kan derfor udsætte systemerne for en fuldstændig fjernovertagelse.


0 svar til “Sårbarheder i FortiSandbox udnyttes i aktive angreb”