
CVE-2026-25089
CVE-2026-25089 est une vulnérabilité critique d'injection de commandes OS (CWE-78) affectant plusieurs déploiements Fortinet FortiSandbox.
Un attaquant distant non authentifié peut exploiter cette faille en envoyant des requêtes HTTP spécialement conçues, entraînant l'exécution de commandes arbitraires sur le système d'exploitation sous-jacent.
⚠️ Une exploitation réussie peut conduire à une compromission complète de l'appliance et à une exécution de code à distance (RCE).
| Champ | Valeur |
|---|
| CVE | CVE-2026-25089 |
| Gravité | Critique |
| CWE | CWE-78 |
| Type d'attaque | Injection de commandes OS |
| Authentification | Non requise |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| Exploitabilité | À distance |
| Fournisseur | Fortinet |
| Produit | Versions vulnérables |
|---|---|
| FortiSandbox | 5.0.0 – 5.0.5 |
| FortiSandbox | 4.4.0 – 4.4.8 |
| FortiSandbox | 4.2.x |
| FortiSandbox Cloud | 5.0.4 – 5.0.5 |
| FortiSandbox PaaS | 5.0.4 – 5.0.5 |
| Produit | Version corrigée |
|---|---|
| FortiSandbox | 5.0.6 |
| FortiSandbox | 4.4.9 |
| FortiSandbox Cloud | 5.0.6 |
| FortiSandbox PaaS | 5.0.6 |
CVSS v3.1 Score: 9.8 (Critical)
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
| Métrique | Valeur |
|---|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |
Attacker
│
▼
Crafted HTTP Request
│
▼
Vulnerable FortiSandbox Endpoint
│
▼
OS Command Injection
│
▼
Remote Code Execution
│
▼
System Compromise
Surveiller :
Ce dépôt est destiné à :
Les informations fournies doivent être utilisées uniquement dans des environnements autorisés et légaux.
CVE-2026-25089
Fabriqué avec ❤️ par des chercheurs en sécurité