CVE-2026-25089
Vulnerabilidade de Injeção de Comandos do SO no Fortinet FortiSandbox
- Publicado
- 9 de jun. de 2026
- Atualizado
- 17 de jul. de 2026
- Atribuindo CNA
- fortinet
- Evidência observada
- 16 de jul. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Uma vulnerabilidade de neutralização inadequada de elementos especiais usados em um comando de sistema operacional ('injeção de comando de SO') no Fortinet FortiSandbox 5.0.0 até 5.0.5, FortiSandbox 4.4.0 até 4.4.8, FortiSandbox 4.2 todas as versões, FortiSandbox Cloud 5.0.4 até 5.0.5, FortiSandbox PaaS 5.0.4 até 5.0.5 pode permitir que um atacante não autenticado execute comandos não autorizados por meio de requisições HTTP especificamente elaboradas.
Fontes
3- CVE-2026-25089Informativo
CVE-2026-25089
CVE-2026-25089 - Fortinet FortiSandbox
- CVE-2026-5027-LangflowExploit
Multi-CVE exploit tool para execução remota de código pré-autenticação em Ivanti Sentry e FortiSandbox. Inclui shell interativo, implantação de webshell, criação de usuário backdoor e limpeza de logs para testes de penetração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.