CVE-2026-39808
Fortinet FortiSandbox OS Command Injection Vulnerability
Beskrivelse
A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code or commands via <insert attack vector here>
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-04-14
- Sist endret
- 2026-07-17
- Tildelt av
- psirt@fortinet.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Scoret av
- psirt@fortinet.com
- Sannsynlighet for utnyttelse
-
89.7 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-16, med utbedringsfrist 2026-07-19 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Fortinet | Fortisandbox | ≥ 4.4.0, ≤ 4.4.9 | Berørt |
Svakhetstype
-
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS …
Referanser
- https://fortiguard.fortinet.com/psirt/FG-IR-26-100
- https://github.com/samu-delucas/CVE-2026-39808
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-39808
Relatert hos Berigo
Artikler
-
Godkjente partnere får tilgang til en modell som finner ukjente sårbarheter
Samme produkt
2026-08-12
OpenAI utvider Daybreak med to tilgangsnivåer og lanserer GPT-5.6-Cyber, en modell som blant annet er trent på å finne nulldagssårbarheter og utvikle…
-
Installasjonsfilene til QuickFox VPN bar en bakdør i nesten ett år
Samme produkt
2026-08-07
Fortinet har avdekket at installasjonsfilene til VPN-tjenesten QuickFox spredte en bakdør i nesten ett år. Bakdøren ble bare installert på maskiner s…
-
FortiBleed: over 30 000 gyldige Fortinet-passord funnet hos angripere
Samme produkt
2026-06-18
SOCRadar har funnet 30 791 verifiserte fungerende passord til Fortinet-brannmurer og VPN-portaler fordelt på 194 land.
-
Kritisk svakhet i FortiClient EMS utnyttet før varselet kom
Samme produkt
2026-04-04
CVE-2026-35616 gir uautentisert kodekjøring i FortiClient EMS 7.4.5 og 7.4.6. Fortinet har sluppet en rettelse som bør installeres straks.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.