Przejdź do treści
Alerty bezpieczeństwa 4 min czytania

Krytyczne podatności w produktach Fortinet – FortiSandbox, FortiDDoS-F i FortiAnalyzer Cloud (kwiecień 2026)

Fortinet opublikował alerty PSIRT dotyczące czterech podatności w swoich produktach. Dwie krytyczne luki w FortiSandbox umożliwiają nieuwierzytelnionym atakującym zdalne wykonanie kodu oraz obejście uwierzytelniania z eskalacją uprawnień...

Podsumowanie

Fortinet opublikował 14 kwietnia 2026 roku serię alertów bezpieczeństwa (PSIRT) obejmujących cztery podatności w produktach FortiSandbox, FortiDDoS-F oraz FortiAnalyzer Cloud. Dwie z nich zostały sklasyfikowane jako krytyczne (CVSS 9.1), a dwie jako wysokie (CVSS 7.3–7.9).

Podatności mogą umożliwić atakującym zdalne wykonanie kodu, obejście uwierzytelniania, eskalację uprawnień oraz manipulację danymi.


CVE-2026-39808 – OS Command Injection w FortiSandbox (Krytyczna)

ParametrWartość
CVE IDCVE-2026-39808
AdvisoryFG-IR-26-100
SeverityKrytyczna
CVSS Score9.1
CWECWE-78 (OS Command Injection)
Wektor atakuSieciowy, bez uwierzytelniania

Opis

Nieprawidłowa neutralizacja elementów specjalnych w komendach systemu operacyjnego w endpointach API FortiSandbox umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu poprzez spreparowane żądania HTTP.

Dotknięte wersje

ProduktDotknięte wersjeWersja naprawiona
FortiSandbox 4.44.4.0 – 4.4.84.4.9 lub nowsza

FortiSandbox 5.0 i FortiSandbox PaaS 5.0 nie są dotknięte tą podatnością.


CVE-2026-39813 – Authentication Bypass i Privilege Escalation w FortiSandbox (Krytyczna)

ParametrWartość
CVE IDCVE-2026-39813
AdvisoryFG-IR-26-112
SeverityKrytyczna
CVSS Score9.1
CWECWE-24 (Path Traversal)
Wektor atakuSieciowy, bez uwierzytelniania

Opis

Podatność typu path traversal w API JRPC FortiSandbox pozwala nieuwierzytelnionemu atakującemu obejść mechanizm uwierzytelniania i uzyskać eskalację uprawnień poprzez spreparowane żądania HTTP.

Dotknięte wersje

ProduktDotknięte wersjeWersja naprawiona
FortiSandbox 5.05.0.0 – 5.0.55.0.6 lub nowsza
FortiSandbox 4.44.4.0 – 4.4.84.4.9 lub nowsza

CVE-2026-39815 – SQL Injection w FortiDDoS-F (Wysoka)

ParametrWartość
CVE IDCVE-2026-39815
AdvisoryFG-IR-26-119
SeverityWysoka
CVSS Score7.9
CWECWE-89 (SQL Injection)
Wektor atakuSieciowy, wymaga uwierzytelniania

Opis

Podatność SQL injection w API FortiDDoS-F umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL na bazie danych poprzez spreparowane żądania HTTP, co może prowadzić do manipulacji danymi i wykonania nieautoryzowanego kodu.

Dotknięte wersje

ProduktDotknięte wersjeWersja naprawiona
FortiDDoS-F 7.27.2.1 – 7.2.27.2.3 lub nowsza

Wersje FortiDDoS-F 7.0, 6.6, 6.5, 6.4 i 6.3 nie są dotknięte.


CVE-2026-22828 – Heap-based Buffer Overflow w FortiAnalyzer Cloud (Wysoka)

ParametrWartość
CVE IDCVE-2026-22828
AdvisoryFG-IR-26-121
SeverityWysoka
CVSS Score7.3
CWECWE-122 (Heap-based Buffer Overflow)
Wektor atakuSieciowy, bez uwierzytelniania (wysoka złożoność)

Opis

Podatność typu heap-based buffer overflow w demonie oftpd umożliwia zdalnemu nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez spreparowane żądania. Eksploatacja jest utrudniona przez ochronę ASLR i wymaga dostępu do innego komponentu chmurowego w tej samej instancji.

Dotknięte wersje

ProduktDotknięte wersjeWersja naprawiona
FortiAnalyzer Cloud 7.67.6.2 – 7.6.47.6.5 lub nowsza
FortiManager Cloud 7.67.6.2 – 7.6.47.6.5 lub nowsza

Wymagane działania

Administratorzy powinni niezwłocznie zaktualizować dotknięte produkty do najnowszych wersji wskazanych przez producenta:

  • FortiSandbox 4.4 → aktualizacja do 4.4.9 lub nowszej
  • FortiSandbox 5.0 → aktualizacja do 5.0.6 lub nowszej
  • FortiDDoS-F 7.2 → aktualizacja do 7.2.3 lub nowszej
  • FortiAnalyzer Cloud 7.6 → aktualizacja do 7.6.5 lub nowszej
  • FortiManager Cloud 7.6 → aktualizacja do 7.6.5 lub nowszej

Kogo dotyczy?

Podatności dotyczą organizacji korzystających z produktów Fortinet do ochrony sieci, analizy zagrożeń i zarządzania bezpieczeństwem. W szczególności zagrożone są środowiska, w których FortiSandbox jest dostępny z sieci zewnętrznej.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2