CVE-2026-25089
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: a improper neutralization of special elements used in an os command ('os command injection') vulnerability in… EPSS 76% (99º percentile).
Data di correzione federale CISA 19 lug
Vulnerabilità · 84 giorni fa
La superficie di gestione di FortiSandbox non si comporta come un semplice pannello amministrativo: una richiesta HTTP non autenticata può arrivare fino al sistema operativo. Se l'interfaccia è raggiungibile, il problema non è una funzione difettosa ma la possibilità di prendere il controllo del sandbox e usarlo come punto di appoggio nel flusso che presidia.
INCIBE segnala CVE-2026-25089 come una OS command injection dovuta a una neutralizzazione impropria di elementi speciali. I prodotti interessati sono FortiSandbox 5.0 fino a 5.0.5, 4.4 fino a 4.4.8, FortiSandbox Cloud 5.0 5.0.4-5.0.5 e FortiSandbox PaaS 5.0 5.0.4-5.0.5; i fix sono già disponibili in 5.0.6, 4.4.9 e 5.0.6 per cloud e PaaS.
Per gli operatori conta la raggiungibilità del management plane, non solo la presenza della patch. Un’istanza esposta su Internet o comunque ampia nella rete va trattata come bersaglio ad alto rischio finché non è aggiornata.
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: a improper neutralization of special elements used in an os command ('os command injection') vulnerability in… EPSS 76% (99º percentile).
Data di correzione federale CISA 19 lug
1 fonte che coprono questa storia
Neutralización incorrecta de elementos especiales en FortiSandbox de Fortinet
Adham El Karn, del equipo de seguridad de productos de Fortinet, ha reportado una vulnerabilidad de se
Part of the PlainSec briefing for 2026-07-10