CISA добавила две уязвимости Fortinet в каталог эксплуатируемых
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Агентство кибербезопасности и инфраструктурной безопасности США (CISA) 16 июля добавило две критические уязвимости FortiSandbox — CVE-2026-39808 и CVE-2026-25089 — в каталог известных эксплуатируемых уязвимостей, сославшись на доказательства активной эксплуатации. Обе уязвимости имеют рейтинг CVSS 9,1 и позволяют злоумышленникам выполнять несанкционированные команды. CISA обязала федеральные агентства установить исправления до 19 июля.
Уязвимости
CVE-2026-39808 — ошибка внедрения команд ОС, затрагивающая FortiSandbox версий 4.4.0–4.4.8, была обнаружена исследователем KPMG Spain Самуэлем де Лукасом Марото и раскрыта Fortinet 14 апреля. CVE-2026-25089, затрагивающая несколько версий, включая 5.0.0–5.0.5 и 4.4.0–4.4.8, была выявлена сотрудником Fortinet Адхамом Эль Карном и раскрыта 9 июня. Обе позволяют неавторизованным злоумышленникам выполнять произвольные команды через специально созданные HTTP-запросы.
Исправления и реакция
Fortinet выпустила исправления в версиях FortiSandbox 4.4.9 и 5.0.6. CISA обязала все федеральные агентства США применить эти меры до 19 июля, а для облачных сервисов — прекратить использование продукта, если исправления недоступны. Агентство не подтвердило, использовались ли уязвимости в кампаниях программ-вымогателей.
Что дальше
Федеральные агентства должны уложиться в срок до 19 июля для установки исправлений. Остаётся неясным, будут ли эксплойты связаны с более широкими операциями программ-вымогателей.
1 источник
CISA добавила две уязвимости Fortinet в каталог эксплуатируемых

