6 дней назад
FortiSandbox: критическую уязвимость CVE-2026-25089 уже атакуют
В веб-интерфейсе Fortinet FortiSandbox обнаружена уязвимость CVE-2026-25089, внедрение команд операционной системы (CWE-78) через функцию «start VNC»: злоумышленник может подсунуть спецсимволы командной оболочки в JSON-запросе к этому эндпоинту. Аутентификация не требуется, участие пользователя не нужно, сложность атаки низкая. Сама Fortinet оценивает уязвимость по-разному в двух документах: карточка CNA даёт CVSS 9.8 (критический уровень), а PSIRT-советник, 9.1; независимой оценки NVD пока нет. Уязвимость затрагивает FortiSandbox всех версий линейки 4...