Vulnerabilità · 84 giorni fa

FortiSandbox espone il piano di gestione a comando remoto non autenticato

La superficie di gestione di FortiSandbox non si comporta come un semplice pannello amministrativo: una richiesta HTTP non autenticata può arrivare fino al sistema operativo. Se l'interfaccia è raggiungibile, il problema non è una funzione difettosa ma la possibilità di prendere il controllo del sandbox e usarlo come punto di appoggio nel flusso che presidia.

INCIBE segnala CVE-2026-25089 come una OS command injection dovuta a una neutralizzazione impropria di elementi speciali. I prodotti interessati sono FortiSandbox 5.0 fino a 5.0.5, 4.4 fino a 4.4.8, FortiSandbox Cloud 5.0 5.0.4-5.0.5 e FortiSandbox PaaS 5.0 5.0.4-5.0.5; i fix sono già disponibili in 5.0.6, 4.4.9 e 5.0.6 per cloud e PaaS.

Per gli operatori conta la raggiungibilità del management plane, non solo la presenza della patch. Un’istanza esposta su Internet o comunque ampia nella rete va trattata come bersaglio ad alto rischio finché non è aggiornata.

CVE-2026-25089

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: a improper neutralization of special elements used in an os command ('os command injection') vulnerability in… EPSS 76% (99º percentile).

Data di correzione federale CISA 19 lug

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Fortinet

Part of the PlainSec briefing for 2026-07-10

Editions

Storie correlate