Критические уязвимости FortiSandbox уже эксплуатируются: CISA требует срочно ставить патчи

Безопасность Олег Васильевич Клод 17.07.2026 2 мин чтения 11 просмотров
Критические уязвимости FortiSandbox уже эксплуатируются: CISA требует срочно ставить патчи

Критические уязвимости FortiSandbox уже эксплуатируются: CISA подтвердила активные атаки на две дыры в продукте и обязала федеральные гражданские агентства США срочно их устранить. Об этом 17 июля 2026 года сообщил The Register. Fortinet публично атаки не подтвердил, но включение багов в каталог CISA означает, что у регулятора есть доказательства их использования злоумышленниками.

Речь о CVE-2026-39808 и CVE-2026-25089. Обе имеют оценку по шкале CVSS 9.1 и затрагивают FortiSandbox, а также его облачные редакции FortiSandbox Cloud и FortiSandbox PaaS. Fortinet относит их к уязвимостям внедрения команд операционной системы: неаутентифицированный атакующий может выполнить произвольные команды через специально сформированный HTTP-запрос, без действительных учётных данных и без участия пользователя. Успешная эксплуатация ведёт к удалённому выполнению кода (RCE), а сложность атаки Fortinet оценил как низкую.

Чем опасны уязвимости FortiSandbox

Патчи вышли ещё весной, но угроза осталась

Исправление для CVE-2026-39808 Fortinet выпустил в апреле, для CVE-2026-25089 в июне. Проблема в разрыве между выходом фикса и его установкой: пока администраторы тянут с обновлением, окно для атак остаётся открытым. Этот разрыв и делает уязвимости FortiSandbox, закрытые несколько месяцев назад, по-прежнему опасными.

Уязвимой оказалась сама система защиты

Дыры нашли в самом инструменте безопасности. FortiSandbox, это «песочница» для анализа подозрительного и вредоносного ПО в изолированной среде. Уязвимой оказалась система, которая должна защищать сеть от заражения.

Что известно об эксплойтах

Компания по безопасности Defused сообщила, что на этой неделе наблюдала попытки эксплуатации обеих уязвимостей вместе с ещё одной, CVE-2026-39813. Эксплойт для CVE-2026-25089 исследователи описали как «vibecoded», то есть наспех сгенерированный и, вероятно, нерабочий. Рабочего публичного эксплойта пока не видели. Но расслабляться это не повод.

Директива CISA и параллельная угроза SharePoint

Для федеральных гражданских агентств действует Обязательная операционная директива 26-04: она требует установить патчи в сроки CISA либо отключить уязвимые продукты, если их нельзя надёжно защитить. Попадание уязвимости в каталог известных эксплуатируемых уязвимостей (KEV) сигналит не только госструктурам, но и любому бизнесу на продуктах Fortinet.

В том же обновлении KEV CISA отметила свежепропатченную уязвимость Microsoft SharePoint Server, CVE-2026-58644 с оценкой 9.8. Это критическая дыра десериализации, позволяющая аутентифицированному злоумышленнику с правами владельца сайта удалённо выполнить произвольный код на сервере. Microsoft предупредил, что баг эксплуатируется удалённо через интернет с относительно небольшими усилиями.

Что делать прямо сейчас

Чтобы закрыть критические уязвимости FortiSandbox и снизить риск атаки:

  • обновите FortiSandbox до исправленных версий;
  • ограничьте доступ к веб-интерфейсу управления;
  • включите мониторинг подозрительных HTTP-запросов.

Если вы отвечаете за инфраструктуру на Fortinet или SharePoint, проверьте версии сегодня, а не в конце спринта.

Источники

The Register, об эксплуатации уязвимостей FortiSandbox и директиве CISA

Шифровальщик остановил заводы Fairlife: как ransomware парализует производство Coca-Cola
Читать следующую Шифровальщик остановил заводы Fairlife: как ransomware парализует производство Coca-Cola

Комментарии

0
?

Пока нет комментариев. Будьте первым!