Zum Inhalt springen
CVE-2026-25089CriticalCVSS: 9.1

Kritische OS-Command-Injection in Fortinet FortiSandbox

Schwere OS Command-Injection-Schwachstelle in Fortinet FortiSandbox ermöglicht es unauthentifizierten Angreifern, über speziell konzipierte HTTP-Anfragen unbefugte Befehle auszuführen.

METADATEN

Entdeckt:
17.07.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Fortinet FortiSandbox 4.2.0 ≤ 4.2.8
  • Fortinet FortiSandbox 4.4.0 ≤ 4.4.8
  • Fortinet FortiSandbox 5.0.0 ≤ 5.0.5
  • Fortinet FortiSandbox Cloud 5.0.4 ≤ 5.0.5
  • Fortinet FortiSandbox PaaS 5.0.4 ≤ 5.0.5

Zusammenfassung

Eine kritische Schwachstelle der Stärke CVSS 9.1 wurde in mehreren Versionen von Fortinet FortiSandbox entdeckt. Es handelt sich um eine OS Command Injection (CWE-78), die es einem unauthentifizierten Angreifer ermöglicht, über speziell konzipierte HTTP-Anfragen beliebige Systembefehle auf dem betroffenen System auszuführen. Die Schwachstelle betrifft sowohl On-Premises-Installationen als auch Cloud- und PaaS-Varianten.

Technische Details

Eigenschaft Wert
CVE-ID CVE-2026-25089
CVSS-Score 9.1 (Critical)
CWE CWE-78 — Improper Neutralization of Special Elements used in an OS Command
Angriffstyp OS Command Injection
Voraussetzung Keine Authentifizierung erforderlich
Vektor Speziell konzipierte HTTP-Anfragen

Die Schwachstelle liegt in der fehlerhaften Neutralisierung spezieller Eingabeelemente, die in OS-Befehlen verwendet werden. Ein Angreifer kann über manipulierte HTTP-Anfragen eigene Befehle einschleusen, die dann mit den Berechtigungen des FortiSandbox-Prozesses ausgeführt werden. Da keine vorherige Authentifizierung erforderlich ist, ist die Angriffsfläche besonders groß.

Betroffene Systeme

Produkt Betroffene Versionen
Fortinet FortiSandbox 4.2.0 bis 4.2.8
Fortinet FortiSandbox 4.4.0 bis 4.4.8
Fortinet FortiSandbox 5.0.0 bis 5.0.5
Fortinet FortiSandbox Cloud 5.0.4 bis 5.0.5
Fortinet FortiSandbox PaaS 5.0.4 bis 5.0.5

Empfehlungen und Maßnahmen

  1. Sofortiges Update — Aktualisieren Sie betroffene FortiSandbox-Installationen auf die neueste verfügbare Version. Fortinet stellt Patches über den PSIRT Advisory FG-IR-26-141 bereit.
  2. Network Segmentation — Stellen Sie sicher, dass FortiSandbox-Instanzen nicht direkt aus dem Internet erreichbar sind, bis ein Update durchgeführt werden kann.
  3. Zugriffskontrolle — Überprüfen Sie Firewall-Regeln und beschränken Sie den Zugriff auf die Verwaltungsschnittstelle auf autorisierte Netzwerke.
  4. Überwachung — Prüfen Sie Logs auf verdächtige HTTP-Anfragen, die auf einen Exploit-Versuch hindeuten könnten.
  5. Patch-Verfügbarkeit — Fortinet hat Patches für alle betroffenen Versionen bereitgestellt. Details finden sich im offiziellen Advisory.

Quellen