USAs cybersikkerhetsmyndighet krever at føderale etater utbedrer to kritiske sårbarheter i FortiSandbox senest søndag 19. juli.
Angripere utnytter begge sikkerhetsfeilene aktivt. Ved hjelp av dem kan uvedkommende kjøre kommandoer på sårbare Fortinet-systemer uten autentisering.
Den berørte plattformen hjelper organisasjoner med å oppdage og analysere mistenkelige filer. Et vellykket angrep kan derfor ramme et sikkerhetsprodukt som skal beskytte nettverkene til selskaper og myndigheter.
To kritiske FortiSandbox-sårbarheter utnyttes
Sårbarhetene har betegnelsene CVE-2026-39808 og CVE-2026-25089. Begge muliggjør injisering av operativsystemkommandoer og har fått kritiske alvorlighetsgrader.
En angriper kan utnytte feilene ved å sende spesiallagde HTTP-forespørsler til et eksponert system. Angrepet har lav teknisk kompleksitet. Det krever heller ingen konto, passord eller handling fra brukeren.
Et vellykket angrep lar kriminelle kjøre uautorisert kode eller systemkommandoer eksternt. Dermed kan angriperen i verste fall ta kontroll over den berørte enheten.
Fortinet utbedret CVE-2026-39808 den 14. april 2026. Selskapet lanserte deretter en sikkerhetsoppdatering for CVE-2026-25089 den 9. juni.
CISA legger feilene til på listen sin
Cybersecurity and Infrastructure Security Agency, CISA, la begge FortiSandbox-sårbarhetene til i katalogen over kjente utnyttede sårbarheter den 16. juli.
Katalogen inneholder sikkerhetsfeil som angripere beviselig har utnyttet. Føderale etater må utbedre disse sårbarhetene innen fristene CISA fastsetter.
I henhold til Binding Operational Directive 26-04 må etatene oppdatere berørte FortiSandbox-installasjoner senest 19. juli. Hvis en passende oppdatering ikke finnes, kan de måtte slutte å bruke det sårbare produktet.
Kravet gjelder direkte for amerikanske føderale etater. Private selskaper bør likevel også handle raskt. Sikkerhetsteam bruker ofte CISAs katalog til å prioritere feil som utgjør en umiddelbar trussel.
Forskere oppdaget angrep i juni
Et selskap innen trusselanalyse rapporterte aktive angrep mot sårbarhetene allerede i juni. Forskerne observerte da at angripere rettet seg mot flere FortiSandbox-feil i løpet av en 24-timersperiode.
Angrepene skal ha omfattet CVE-2026-39808 og CVE-2026-25089. Forskerne oppdaget også forsøk på å utnytte CVE-2026-39813, som er en separat sårbarhet i den samme plattformen.
Fortinet hadde først ikke opplyst at angripere utnyttet de to kommandoinjiseringsfeilene i reelle angrep. CISA har nå bekreftet at aktiv utnyttelse pågår.
Myndigheten har ikke avslørt hvem som står bak angrepene. Den har heller ikke opplyst hvor mange systemer som kan ha blitt kompromittert.
CVE-2026-25089 påvirker flere Fortinet-produkter
CVE-2026-25089 påvirker webgrensesnittene i FortiSandbox, FortiSandbox Cloud og FortiSandbox PaaS.
Sårbarheten skyldes mangelfull behandling av spesialtegn i systemkommandoer. En angriper uten innloggingsdetaljer kan derfor sette inn skadelige instruksjoner i spesiallagde webforespørsler.
Organisasjoner som bruker FortiSandbox, bør oppgradere til en sikker versjon. Fortinet anbefaler at installasjoner av versjon 5.0 oppdateres til 5.0.6 eller nyere. Brukere av versjon 4.4 bør samtidig installere 4.4.9 eller nyere.
FortiSandbox 5.2 og FortiSandbox Cloud 5.2 påvirkes ikke av denne sårbarheten.
Administratorer må installere de nyeste oppdateringene
Fortinet-kunder bør oppgradere alle berørte installasjoner til den nyeste tilgjengelige versjonen. Oppdateringene lukker de kjente sårbarhetene og blokkerer de dokumenterte angrepsmetodene.
Det kan imidlertid være utilstrekkelig bare å installere oppdateringer dersom angripere allerede har kommet seg inn i systemet. Administratorer bør derfor undersøke logger, konfigurasjonsendringer og nettverksaktivitet etter tegn på uautorisert tilgang.
Sikkerhetsteamene bør særlig se etter uventede kommandoer, nye kontoer og uvanlige utgående forbindelser. De bør også kontrollere om noen har endret systeminnstillingene.
Administrasjonsgrensesnitt bør dessuten ikke være tilgjengelige fra internett med mindre det er helt nødvendig. Begrenset tilgang reduserer antallet angripere som kan nå en sårbar enhet.
Fortinet-produkter er vanlige mål
Angripere retter seg ofte mot Fortinets produkter fordi de har viktige roller i bedriftsnettverk. Den som tar kontroll over et slikt system, kan få tilgang til intern infrastruktur eller sensitiv nettverkstrafikk.
CISA har for tiden 28 aktivt utnyttede Fortinet-sårbarheter i katalogen sin. Angripere har dessuten brukt 13 av dem i forbindelse med ransomwareangrep.
Tidligere i 2026 utbedret Fortinet andre feil som senere dukket opp i aktive angrep. Blant dem var en kritisk SQL-injiseringssårbarhet i FortiClient Enterprise Management Server. Selskapet rettet også en feil i filbanehåndteringen som kunne gi angripere høyere tilgangsrettigheter.
Den nyeste advarselen viser hvorfor organisasjoner må prioritere sikkerhetsoppdateringer for internettilkoblede produkter. Angripere utnytter nå FortiSandbox-sårbarhetene aktivt. Forsinkede oppdateringer kan derfor utsette systemene for fullstendig fjernkompromittering.


0 responses to “Sårbarheter i FortiSandbox utnyttes i aktive angrep”