Критические уязвимости FortiSandbox уже эксплуатируются: CISA требует срочно ставить патчи

Критические уязвимости FortiSandbox уже эксплуатируются: CISA подтвердила активные атаки на две дыры в продукте и обязала федеральные гражданские агентства США срочно их устранить. Об этом 17 июля 2026 года сообщил The Register. Fortinet публично атаки не подтвердил, но включение багов в каталог CISA означает, что у регулятора есть доказательства их использования злоумышленниками.
Речь о CVE-2026-39808 и CVE-2026-25089. Обе имеют оценку по шкале CVSS 9.1 и затрагивают FortiSandbox, а также его облачные редакции FortiSandbox Cloud и FortiSandbox PaaS. Fortinet относит их к уязвимостям внедрения команд операционной системы: неаутентифицированный атакующий может выполнить произвольные команды через специально сформированный HTTP-запрос, без действительных учётных данных и без участия пользователя. Успешная эксплуатация ведёт к удалённому выполнению кода (RCE), а сложность атаки Fortinet оценил как низкую.
Чем опасны уязвимости FortiSandbox
Патчи вышли ещё весной, но угроза осталась
Исправление для CVE-2026-39808 Fortinet выпустил в апреле, для CVE-2026-25089 в июне. Проблема в разрыве между выходом фикса и его установкой: пока администраторы тянут с обновлением, окно для атак остаётся открытым. Этот разрыв и делает уязвимости FortiSandbox, закрытые несколько месяцев назад, по-прежнему опасными.
Уязвимой оказалась сама система защиты
Дыры нашли в самом инструменте безопасности. FortiSandbox, это «песочница» для анализа подозрительного и вредоносного ПО в изолированной среде. Уязвимой оказалась система, которая должна защищать сеть от заражения.
Что известно об эксплойтах
Компания по безопасности Defused сообщила, что на этой неделе наблюдала попытки эксплуатации обеих уязвимостей вместе с ещё одной, CVE-2026-39813. Эксплойт для CVE-2026-25089 исследователи описали как «vibecoded», то есть наспех сгенерированный и, вероятно, нерабочий. Рабочего публичного эксплойта пока не видели. Но расслабляться это не повод.
Директива CISA и параллельная угроза SharePoint
Для федеральных гражданских агентств действует Обязательная операционная директива 26-04: она требует установить патчи в сроки CISA либо отключить уязвимые продукты, если их нельзя надёжно защитить. Попадание уязвимости в каталог известных эксплуатируемых уязвимостей (KEV) сигналит не только госструктурам, но и любому бизнесу на продуктах Fortinet.
В том же обновлении KEV CISA отметила свежепропатченную уязвимость Microsoft SharePoint Server, CVE-2026-58644 с оценкой 9.8. Это критическая дыра десериализации, позволяющая аутентифицированному злоумышленнику с правами владельца сайта удалённо выполнить произвольный код на сервере. Microsoft предупредил, что баг эксплуатируется удалённо через интернет с относительно небольшими усилиями.
Что делать прямо сейчас
Чтобы закрыть критические уязвимости FortiSandbox и снизить риск атаки:
- обновите FortiSandbox до исправленных версий;
- ограничьте доступ к веб-интерфейсу управления;
- включите мониторинг подозрительных HTTP-запросов.
Если вы отвечаете за инфраструктуру на Fortinet или SharePoint, проверьте версии сегодня, а не в конце спринта.
Источники
The Register, об эксплуатации уязвимостей FortiSandbox и директиве CISA




Пока нет комментариев. Будьте первым!