
CVE-2026-25089
CVE-2026-25089은 여러 Fortinet FortiSandbox 배포에 영향을 미치는 치명적인 OS Command Injection (CWE-78) 취약점입니다.
인증되지 않은 원격 공격자는 특수하게 조작된 HTTP 요청을 전송하여 이 결함을 악용할 수 있으며, 이를 통해 기본 운영 체제에서 임의의 명령 실행이 가능합니다.
⚠️ 성공적인 악용 시 어플라이언스 전체가 손상되고 원격 코드 실행(RCE)으로 이어질 수 있습니다.
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-25089 |
| 심각도 | Critical |
| CWE | CWE-78 |
| 공격 유형 | OS Command Injection |
| 인증 | 필요 없음 |
| 사용자 상호작용 | 없음 |
| 영향 | 원격 코드 실행 |
| 악용 가능성 | 원격 |
| 공급업체 | Fortinet |
| 제품 | 취약한 버전 |
|---|---|
| FortiSandbox | 5.0.0 – 5.0.5 |
| FortiSandbox | 4.4.0 – 4.4.8 |
| FortiSandbox | 4.2.x |
| FortiSandbox Cloud |
| 제품 | 패치된 버전 |
|---|---|
| FortiSandbox | 5.0.6 |
| FortiSandbox | 4.4.9 |
| FortiSandbox Cloud | 5.0.6 |
| FortiSandbox PaaS | 5.0.6 |
CVSS v3.1 Score: 9.8 (Critical)
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attacker
│
▼
Crafted HTTP Request
│
▼
Vulnerable FortiSandbox Endpoint
│
▼
OS Command Injection
│
▼
Remote Code Execution
│
▼
System Compromise
다음을 모니터링하십시오:
이 저장소는 다음을 위해 제공됩니다:
제공된 정보는 승인되고 합법적인 환경에서만 사용되어야 합니다.
CVE-2026-25089
보안 연구자들이 ❤️로 제작함
| 5.0.4 – 5.0.5 |
| FortiSandbox PaaS | 5.0.4 – 5.0.5 |
| 지표 | 값 |
|---|
| 공격 벡터 | 네트워크 |
| 공격 복잡도 | 낮음 |
| 필요한 권한 | 없음 |
| 사용자 상호작용 | 없음 |
| 기밀성 | 높음 |
| 무결성 | 높음 |
| 가용성 | 높음 |