CVE-2026-25089 是影响多个 Fortinet FortiSandbox 部署的一个关键 操作系统命令注入(CWE-78) 漏洞。
未经身份验证的远程攻击者可通过发送特制 HTTP 请求利用此缺陷,从而在底层操作系统上执行任意命令。
⚠️ 成功利用可能导致设备完全沦陷及远程代码执行(RCE)。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-25089 |
| 严重性 | Critical |
| CWE | CWE-78 |
| 攻击类型 | 操作系统命令注入 |
| 认证 | 不需要 |
| 用户交互 | 无 |
| 影响 | 远程代码执行 |
| 可利用性 | 远程 |
| 厂商 | Fortinet |
| 产品 | 受影响版本 |
|---|---|
| FortiSandbox | 5.0.0 – 5.0.5 |
| FortiSandbox | 4.4.0 – 4.4.8 |
| FortiSandbox | 4.2.x |
| FortiSandbox Cloud |
| 产品 | 修复版本 |
|---|---|
| FortiSandbox | 5.0.6 |
| FortiSandbox | 4.4.9 |
| FortiSandbox Cloud | 5.0.6 |
| FortiSandbox PaaS | 5.0.6 |
CVSS v3.1 评分:9.8(严重)
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
攻击者
│
▼
特制 HTTP 请求
│
▼
存在漏洞的 FortiSandbox 端点
│
▼
操作系统命令注入
│
▼
远程代码执行
│
▼
系统沦陷
监控以下行为:
本仓库仅供以下用途:
所提供的资讯仅限在授权且合法的环境中使用。
CVE-2026-25089
由安全研究人员用 ❤️ 制作
| 5.0.4 – 5.0.5 |
| FortiSandbox PaaS | 5.0.4 – 5.0.5 |
| 指标 | 值 |
|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 权限要求 | 无 |
| 用户交互 | 无 |
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |