Threat Intelligence

FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet

Admin CyberAfrik 31 July 2026 9 lectures
FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet

Rapport CTI technique du 31 juillet 2026

Résumé exécutif

CISA a ajouté le 16 juillet 2026 deux vulnérabilités FortiSandbox au catalogue KEV, CVE-2026-39808 et CVE-2026-25089, avec une échéance de remédiation au 19 juillet pour les agences fédérales américaines. Les deux failles partagent la même cause racine : une injection de commande OS (CWE-78) permettant à un attaquant non authentifié d'exécuter des commandes système arbitraires via des requêtes HTTP forgées, l'une sur l'API JRPC, l'autre sur la fonctionnalité startVNC de l'interface web. Une troisième faille de la même famille de correctifs, CVE-2026-39813, un contournement d'authentification par traversée de chemin sur l'API JRPC, avait été divulguée en même temps que CVE-2026-39808 en avril 2026.

L'enjeu dépasse la simple compromission d'un appliance isolé. FortiSandbox sert de moteur de verdict pour d'autres produits Fortinet, qui s'appuient sur ses analyses pour déclencher des décisions de blocage automatiques. Compromettre FortiSandbox revient potentiellement à aveugler une partie de la chaîne de détection d'une organisation, sans que les autres produits Fortinet ne signalent d'anomalie apparente. La société de threat intelligence Defused a signalé les premières tentatives d'exploitation dès le 16 juin 2026, avant même que CVE-2026-25089 ne soit officiellement divulguée par Fortinet, avec un exploit circulant présentant des signes de génération assistée par IA et jugé partiellement défaillant.

Chronologie

DateÉvénement
Avril 2026Fortinet divulgue et corrige CVE-2026-39813 (traversée de chemin, contournement d'authentification JRPC) et CVE-2026-39808 (injection de commande OS).
16 juin 2026Defused signale les premières tentatives d'exploitation actives des trois vulnérabilités FortiSandbox, avant la divulgation publique de CVE-2026-25089.
Environ le 13 juillet 2026Fortinet divulgue CVE-2026-25089 (FG-IR-26-141), découverte créditée à Adham El Karn de l'équipe Fortinet Product Security.
16 juillet 2026CISA ajoute CVE-2026-39808 et CVE-2026-25089 au catalogue KEV, échéance FCEB au 19 juillet 2026.
20 juillet 2026Confirmation par des chercheurs tiers de l'exploitation active de CVE-2026-25089 et rappel des correctifs disponibles.

Fiche vulnérabilité (format fiche CTI)

CVE-2026-39813 | CVSS non confirmée avec certitude entre les sources croisées | FortiSandbox, API JRPC

Vulnérabilité de traversée de chemin dans l'API JRPC de FortiSandbox, exploitable pour contourner l'authentification du système. Divulguée et corrigée par Fortinet en avril 2026, en même temps que CVE-2026-39808. PoC disponible : exploitation active signalée par Defused dès le 16 juin 2026, sans détail technique public de la charge utile. Patch/mitigation : corrigée dans les versions fixes listées ci-dessous.

CVE-2026-39808 | CVSS 9.1 | FortiSandbox (appliance, Cloud, PaaS)

Injection de commande OS (CWE-78) permettant à un attaquant non authentifié d'exécuter du code ou des commandes arbitraires en envoyant des requêtes HTTP spécialement forgées à l'appliance. L'absence de toute exigence d'authentification abaisse fortement la barrière d'exploitation : tout attaquant disposant d'un accès réseau à une instance vulnérable peut potentiellement la compromettre. Conditions d'exploitation : accès réseau à l'interface exposée, aucune authentification requise. PoC disponible : exploitation active confirmée, sans détail de charge utile publié. Patch/mitigation : corrigée depuis avril 2026, mais toujours activement ciblée sur les instances non patchées.

CVE-2026-25089 | CVSS 9.8 selon le CNA Fortinet, 9.1 selon l'avis PSIRT officiel (écart signalé par des chercheurs tiers) | FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS, fonctionnalité web startVNC

Injection de commande OS dans la fonctionnalité « start VNC » de l'interface web de FortiSandbox. Un attaquant non authentifié peut injecter des métacaractères shell via un payload JSON dans une requête HTTP adressée à ce point de terminaison, ce qui aboutit à l'exécution de commandes système arbitraires. Affecte les versions FortiSandbox 4.4.0 à 4.4.8 et 5.0.0 à 5.0.5, ainsi que les déploiements Cloud et PaaS correspondants. Conditions d'exploitation : accès réseau à l'interface web, aucune authentification requise. PoC disponible : oui, un exploit circule publiquement, mais Defused le décrit comme vraisemblablement généré avec assistance IA et partiellement défaillant. Patch/mitigation : FortiSandbox 5.0.6 ou supérieur, FortiSandbox 4.4.9 ou supérieur, FortiSandbox Cloud et PaaS 5.0.6 ou supérieur ; les déploiements en 4.2.x doivent contacter le support Fortinet pour une voie de correction dédiée.

Diagramme de la chaîne d'attaque

Vecteurs d'exploitation non authentifiés sur FortiSandbox
Reconstruction basée sur les advisories Fortinet FG-IR-26-141, le rapport Help Net Security du 16 juin 2026 et la couverture CISA KEV du 16 juillet 2026. Ces trois failles constituent des routes d'entrée parallèles vers le même résultat plutôt qu'une chaîne strictement séquentielle : le diagramme les représente comme telles.

Analyse technique

Étape 1 : reconnaissance de l'exposition

FortiSandbox est déployé en interne comme moteur d'analyse de fichiers suspects pour d'autres produits Fortinet, mais certaines instances, notamment en configuration Cloud ou PaaS, exposent leur interface web ou leur API JRPC directement sur Internet. Un attaquant identifie ces instances par bannière de service ou par les ports caractéristiques de l'appliance.

Étape 2 : exploitation par l'une des trois routes non authentifiées

Trois points d'entrée distincts permettent d'atteindre l'exécution de commandes sans authentification préalable : la traversée de chemin sur l'API JRPC (CVE-2026-39813) pour contourner les contrôles d'accès, l'injection de commande directe via requête HTTP forgée sur l'API JRPC (CVE-2026-39808), et l'injection de métacaractères shell dans le payload JSON de la fonctionnalité startVNC de l'interface web (CVE-2026-25089). Ces vecteurs ne nécessitent aucune étape de contournement d'authentification préalable puisque les points de terminaison concernés ne l'exigent pas.

Étape 3 : exécution de commandes système

Une fois la requête forgée acceptée par le composant vulnérable, les commandes injectées s'exécutent avec les privilèges du processus FortiSandbox concerné, offrant à l'attaquant un accès direct au système d'exploitation sous-jacent de l'appliance.

Étape 4 : impact sur la chaîne de détection

FortiSandbox fournissant des verdicts de menace à d'autres composants Fortinet pour déclencher des décisions de blocage automatiques, sa compromission peut dégrader silencieusement la capacité de détection de l'ensemble de l'infrastructure de sécurité, en plus de fournir un point de pivot pour un mouvement latéral. CISA classe pour l'instant le lien avec des campagnes de ransomware comme « inconnu » pour ces deux CVE, ce qui ne signifie pas absence de gravité mais absence de confirmation publique à ce stade.

Indicateurs de compromission

TypeValeur
Détails d'attaque publicsAucun n'est disponible à ce jour selon CISA et les chercheurs tiers : ni adresses IP, ni domaines, ni artefacts de fichiers n'ont été publiés.
Signal indirectCirculation d'un exploit pour CVE-2026-25089 présentant des signes de génération assistée par IA, signalé comme partiellement défaillant par Defused.

MITRE ATT&CK

Aucune cartographie officielle n'accompagne ces CVE dans les sources disponibles : le tableau suivant est une lecture technique propre à cette analyse, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Accès InitialExploit Public-Facing ApplicationT1190Exploitation de trois points de terminaison FortiSandbox exposés, sans authentification requise.
ExécutionCommand and Scripting InterpreterT1059Exécution directe de commandes système via injection de métacaractères shell ou requêtes HTTP forgées.
Contournement de défenseImpair DefensesT1562Compromission d'un composant qui alimente les décisions de blocage automatiques d'autres produits Fortinet, dégradant potentiellement la détection globale sans alerte visible.

Remédiation : checklist opérationnelle

  1. Mettre à jour immédiatement vers FortiSandbox 5.0.6 ou supérieur, ou 4.4.9 ou supérieur ; contacter le support Fortinet pour toute instance encore en 4.2.x.
  2. Appliquer la même version cible aux déploiements FortiSandbox Cloud et PaaS.
  3. Retirer toute exposition directe à Internet de l'interface web et de l'API JRPC de FortiSandbox ; restreindre l'accès à un VLAN d'administration dédié.
  4. Recenser les instances FortiSandbox potentiellement exposées publiquement via un scan d'inventaire externe, notamment pour les déploiements Cloud gérés par des équipes différentes de celles gérant l'infrastructure on-premises.
  5. Examiner les journaux d'accès à l'API JRPC et au point de terminaison startVNC pour repérer des motifs de traversée de chemin ou des payloads JSON contenant des métacaractères shell inhabituels.
  6. Considérer toute suspicion de compromission de FortiSandbox comme un possible événement d'aveuglement de détection : auditer les journaux des produits Fortinet environnants (FortiGate, FortiEDR) à la recherche d'incohérences ou d'absences de verdicts sur la période concernée.
  7. Respecter, au minimum comme référence interne, l'échéance du 19 juillet 2026 fixée par la directive BOD 26-04 pour les agences fédérales, même si l'organisation n'y est pas soumise.
  8. Consulter les exigences de triage forensique de CISA avant toute opération de remédiation si une compromission est suspectée, pour préserver les preuves.

Sources

Tags : CVE-2026-25089CVE-2026-39808CVE-2026-39813FortiSandboxFortinetinjection de commandeKEV CISACWE-78
Partager cet article