
CVE-2026-25089
CVE-2026-25089 es una vulnerabilidad crítica de Inyección de Comandos del SO (CWE-78) que afecta a múltiples despliegues de Fortinet FortiSandbox.
Un atacante remoto no autenticado puede explotar esta falla enviando peticiones HTTP especialmente diseñadas, lo que resulta en la ejecución de comandos arbitrarios en el sistema operativo subyacente.
⚠️ La explotación exitosa puede llevar al compromiso total del dispositivo y a la ejecución remota de código (RCE).
| Campo | Valor |
|---|
| CVE | CVE-2026-25089 |
| Gravedad | Crítico |
| CWE | CWE-78 |
| Tipo de ataque | Inyección de Comandos del SO |
| Autenticación | No requerida |
| Interacción del usuario | Ninguna |
| Impacto | Ejecución remota de código |
| Explotabilidad | Remota |
| Proveedor | Fortinet |
| Producto | Versiones Vulnerables |
|---|---|
| FortiSandbox | 5.0.0 – 5.0.5 |
| FortiSandbox | 4.4.0 – 4.4.8 |
| FortiSandbox | 4.2.x |
| FortiSandbox Cloud | 5.0.4 – 5.0.5 |
| FortiSandbox PaaS | 5.0.4 – 5.0.5 |
| Producto | Versión Parcheada |
|---|---|
| FortiSandbox | 5.0.6 |
| FortiSandbox | 4.4.9 |
| FortiSandbox Cloud | 5.0.6 |
| FortiSandbox PaaS | 5.0.6 |
CVSS v3.1 Score: 9.8 (Critical)
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
| Métrica | Valor |
|---|---|
| Vector de ataque | Red |
| Complejidad de ataque | Baja |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Ninguna |
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |
Attacker
│
▼
Crafted HTTP Request
│
▼
Vulnerable FortiSandbox Endpoint
│
▼
OS Command Injection
│
▼
Remote Code Execution
│
▼
System Compromise
Monitorear:
Este repositorio está destinado para:
La información proporcionada debe ser utilizada únicamente en entornos autorizados y legales.
CVE-2026-25089
Hecho con ❤️ por investigadores de seguridad