USA:s cybersäkerhetsmyndighet kräver att federala myndigheter åtgärdar två kritiska sårbarheter i FortiSandbox senast söndagen den 19 juli.

Angripare utnyttjar båda säkerhetsbristerna aktivt. Genom dem kan obehöriga köra kommandon på sårbara Fortinet-system utan autentisering.

Den drabbade plattformen hjälper organisationer att upptäcka och analysera misstänkta filer. En lyckad attack kan därför slå mot en säkerhetsprodukt som ska skydda företags och myndigheters nätverk.

Två kritiska FortiSandbox-sårbarheter utnyttjas

Sårbarheterna har beteckningarna CVE-2026-39808 och CVE-2026-25089. Båda möjliggör injicering av kommandon i operativsystemet och har fått kritiska allvarlighetsgrader.

En angripare kan utnyttja bristerna genom att skicka särskilt utformade HTTP-förfrågningar till ett exponerat system. Attacken har låg teknisk komplexitet. Den kräver inte heller något konto, lösenord eller agerande från användaren.

Ett lyckat angrepp låter brottslingar köra obehörig kod eller systemkommandon på distans. Därmed kan angriparen i värsta fall ta kontroll över den drabbade enheten.

Fortinet åtgärdade CVE-2026-39808 den 14 april 2026. Företaget släppte sedan en säkerhetsuppdatering för CVE-2026-25089 den 9 juni.

CISA lägger till bristerna på sin lista

Cybersecurity and Infrastructure Security Agency, CISA, lade till båda FortiSandbox-sårbarheterna i sin katalog över kända utnyttjade sårbarheter den 16 juli.

Katalogen innehåller säkerhetsbrister som angripare bevisligen har utnyttjat. Federala myndigheter måste åtgärda dessa sårbarheter inom de tidsfrister som CISA fastställer.

Enligt Binding Operational Directive 26-04 måste myndigheterna uppdatera berörda FortiSandbox-installationer senast den 19 juli. Om det saknas en lämplig uppdatering kan de behöva sluta använda den sårbara produkten.

Kravet gäller direkt för amerikanska federala myndigheter. Även privata företag bör dock agera snabbt. Säkerhetsteam använder ofta CISA:s katalog för att prioritera brister som utgör ett omedelbart hot.

Forskare upptäckte attacker i juni

Ett företag inom hotanalys rapporterade aktiva angrepp mot sårbarheterna redan i juni. Forskarna såg då hur angripare riktade in sig på flera FortiSandbox-brister under en period på 24 timmar.

Attackerna ska ha omfattat CVE-2026-39808 och CVE-2026-25089. Forskarna upptäckte även försök att utnyttja CVE-2026-39813, som är en separat sårbarhet i samma plattform.

Fortinet hade först inte angett att angripare utnyttjade de två kommandoinjektionsbristerna i verkliga attacker. CISA har nu bekräftat att aktivt utnyttjande pågår.

Myndigheten har inte avslöjat vilka som ligger bakom attackerna. Den har inte heller berättat hur många system som kan ha drabbats.

CVE-2026-25089 påverkar flera Fortinet-produkter

CVE-2026-25089 påverkar webbgränssnitten i FortiSandbox, FortiSandbox Cloud och FortiSandbox PaaS.

Brister i hanteringen av specialtecken i systemkommandon orsakar sårbarheten. En angripare utan inloggningsuppgifter kan därför lägga in skadliga instruktioner i särskilt utformade webbförfrågningar.

Organisationer som använder FortiSandbox bör uppgradera till en säker version. Fortinet rekommenderar att installationer av version 5.0 uppdateras till 5.0.6 eller senare. Användare av version 4.4 bör samtidigt installera 4.4.9 eller senare.

FortiSandbox 5.2 och FortiSandbox Cloud 5.2 påverkas inte av den här sårbarheten.

Administratörer måste installera de senaste uppdateringarna

Fortinet-kunder bör uppgradera alla berörda installationer till den senaste tillgängliga versionen. Uppdateringarna stänger de kända sårbarheterna och blockerar de dokumenterade attackmetoderna.

Det kan dock vara otillräckligt att enbart installera uppdateringar om angripare redan har tagit sig in i systemet. Administratörer bör därför granska loggar, konfigurationsändringar och nätverksaktivitet efter tecken på obehörig åtkomst.

Säkerhetsteamen bör särskilt leta efter oväntade kommandon, nya konton och ovanliga utgående anslutningar. De bör även kontrollera om någon har ändrat systemets inställningar.

Dessutom bör administrationsgränssnitt inte vara öppna mot internet om det inte är absolut nödvändigt. Begränsad åtkomst minskar antalet angripare som kan nå en sårbar enhet.

Fortinet-produkter är vanliga mål

Angripare riktar ofta in sig på Fortinets produkter eftersom de har viktiga roller i företagsnätverk. Den som tar kontroll över ett sådant system kan få tillgång till intern infrastruktur eller känslig nätverkstrafik.

CISA har för närvarande 28 aktivt utnyttjade Fortinet-sårbarheter i sin katalog. Angripare har dessutom använt 13 av dem i samband med ransomwareattacker.

Tidigare under 2026 åtgärdade Fortinet andra brister som senare förekom i aktiva attacker. Bland dem fanns en kritisk SQL-injektionssårbarhet i FortiClient Enterprise Management Server. Företaget rättade även en brist i sökvägshanteringen som kunde ge angripare högre behörighet.

Den senaste varningen visar varför organisationer måste prioritera säkerhetsuppdateringar för internetanslutna produkter. Angripare utnyttjar nu FortiSandbox-sårbarheterna aktivt. Försenade uppdateringar kan därför utsätta systemen för ett fullständigt fjärrintrång.


0 svar till ”Sårbarheter i FortiSandbox utnyttjas i aktiva attacker”