CVE-2026-25089 affecte Fortinet FortiSandbox avec une injection de commandes OS non authentifiée CVSS 9.8, ajoutée au catalogue KEV CISA avec un délai de 3 jours. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 doivent être patchées immédiatement.
En bref
- CVE-2026-25089 — Injection de commandes OS non authentifiée dans Fortinet FortiSandbox, CVSS 9.8 Critical, ajoutée au catalogue CISA KEV le 16 juillet 2026
- Versions affectées : FortiSandbox 4.4.0–4.4.8, 5.0.0–5.0.5, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 5.0.4–5.0.5
- Patcher immédiatement vers FortiSandbox 4.4.9+ ou 5.0.6+ ; bloquer l'accès à l'interface web de gestion depuis Internet
Les faits
Fortinet a publié le 8 juillet 2026 un advisory de sécurité critique concernant CVE-2026-25089, une vulnérabilité d'injection de commandes OS (OS Command Injection, CWE-78) affectant son produit FortiSandbox. Cette solution d'analyse comportementale de fichiers suspects, déployée dans des environnements enterprise et gouvernementaux pour la détection de malwares avancés, est exposée à une compromission totale via l'interface web de gestion. Le score CVSS 3.1 est de 9.8 Critical, avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
La vulnérabilité réside dans la fonctionnalité « Start VNC » de l'interface web de FortiSandbox. L'OS command injection exploite une neutralisation insuffisante de métacaractères spéciaux dans les paramètres HTTP transmis à cette fonctionnalité. Lorsqu'un attaquant envoie une requête HTTP spécialement forgée contenant des caractères de contrôle shell (point-virgule, esperluette, backtick, dollar-parenthèse), le composant serveur backend transmet ces caractères à un shell système sans assainissement préalable, permettant l'exécution de commandes arbitraires avec les droits du processus serveur web — généralement root ou un compte à privilèges élevés.
Une seconde vulnérabilité critique, CVE-2026-26083 (CVSS 9.8), affecte le même produit et a été divulguée simultanément. Elle exploite un mécanisme similaire d'injection de commandes dans un autre composant de l'interface de gestion FortiSandbox. Threat-Modeling.com a documenté les deux vulnérabilités le 9 juillet 2026, notant que leur exploitation combinée est susceptible d'être triviale pour un acteur disposant d'une connaissance basique des outils d'injection de commandes web.
SecPod a publié une analyse technique détaillée de CVE-2026-25089 le 10 juillet 2026, reconstituant le flux d'exploitation depuis la requête HTTP malveillante jusqu'à l'exécution de commandes. L'analyse montre qu'un simple curl avec un paramètre forgé suffit à déclencher l'injection, ce qui classe l'exploitabilité comme triviale pour tout attaquant connaissant le endpoint vulnérable. Les instances FortiSandbox exposées publiquement sur Internet représentent une surface d'attaque immédiate sans nécessité de pivoting.
La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-25089 au catalogue Known Exploited Vulnerabilities (KEV) le 16 juillet 2026, avec une directive sous la Binding Operational Directive 26-04 (BOD 26-04) fixant la date limite de remédiation au 19 juillet 2026 pour les agences fédérales américaines — le délai le plus court jamais accordé dans le cadre de cette directive. Ce délai de 3 jours signale la gravité exceptionnelle de l'exploitation in-the-wild observée par la CISA. Le Centre de cybersécurité belge (CCB) a émis une alerte spécifique le 17 juillet 2026, recommandant un patching en urgence à toutes les organisations du Benelux.
Le Centre for Cybersecurity Belgium (CCB) précise dans son advisory que l'interface web de FortiSandbox, typiquement accessible sur le port 443 HTTPS, ne devrait jamais être exposée directement sur Internet. Or, les scans Shodan et Censys réalisés par plusieurs équipes de recherche début juillet 2026 ont révélé entre 1 200 et 2 000 instances FortiSandbox exposées publiquement, dont une proportion significative dans des secteurs sensibles : administrations gouvernementales, opérateurs télécoms, établissements financiers et industriels. La toolslib.net a confirmé l'exploitation active dès le 20 juillet 2026, avec des traces de déploiement de web shells et de mineurs de cryptomonnaie sur des instances non patchées.
L'ironie de la situation n'échappe pas aux professionnels de la sécurité : FortiSandbox est précisément conçu pour détecter les malwares avancés et protéger les organisations contre les menaces persistantes. Sa compromission par une injection de commandes basique transforme le composant de défense en vecteur d'attaque privilégié — un attaquant contrôlant FortiSandbox peut potentiellement manipuler les résultats d'analyse de fichiers, masquer des malwares aux équipes de sécurité, et accéder à l'ensemble des fichiers soumis à l'analyse (pouvant contenir des données confidentielles). L'accès au FortiSandbox ouvre également une perspective de pivoting vers les systèmes internes, car cette solution est typiquement déployée dans une DMZ avec accès à l'infrastructure IT centrale.
HellRecon a publié le 22 juillet 2026 une méthode de détection des instances FortiSandbox exposées sur les réseaux internes, basée sur le fingerprinting des headers HTTP spécifiques au produit. Le CERT-FR a intégré CVE-2026-25089 à son bulletin d'actualité CERTFR-2026-ACT-030 du 28 juillet 2026, rappelant les bonnes pratiques de cloisonnement réseau pour les solutions de sécurité : les interfaces de gestion ne doivent jamais être accessibles depuis des réseaux non maîtrisés, et l'accès doit être restreint aux VLAN d'administration avec authentification forte.
Impact et exposition
FortiSandbox est déployé dans des environnements qui traitent par nature des données sensibles — fichiers suspects soumis par les employés, emails en quarantaine, pièces jointes de partenaires commerciaux. Sa compromission expose non seulement l'infrastructure réseau environnante, mais aussi la confidentialité des analyses effectuées, pouvant révéler des informations sur les menaces internes ou les processus métier d'une organisation. Les instances cloud (FortiSandbox Cloud et PaaS) sont également affectées, élargissant l'exposition aux clients Fortinet utilisant les offres SaaS.
Les organisations les plus exposées sont celles ayant configuré l'interface web de FortiSandbox accessible depuis des réseaux non contrôlés, notamment dans des topologies MSSP (Managed Security Service Provider) où l'accès multi-tenant est parfois accordé à des équipes externes. Les versions 4.4.x et 5.0.x couvrent les déploiements des 3 à 4 dernières années, ce qui représente la majorité de la base installée de FortiSandbox en production. Les versions antérieures à 4.2.x ne sont pas explicitement listées comme affectées mais Fortinet recommande de les contacter pour validation.
La combinaison CVE-2026-25089 + CVE-2026-26083 représente un risque de compromission en chaîne particulièrement dangereux. Un attaquant obtenant une exécution de commandes via CVE-2026-25089 peut immédiatement déployer un web shell persistant, puis utiliser CVE-2026-26083 pour consolider son accès avec différentes techniques. Les campagnes d'exploitation observées par la CISA combinaient les deux vulnérabilités avec installation d'un agent de commande-et-contrôle (C2) basé sur des frameworks open-source.
Recommandations immédiates
- Patcher immédiatement vers FortiSandbox 5.0.6 ou supérieur pour les versions 5.0.x — Fortinet Security Advisory FG-IR-26-088 du 8 juillet 2026
- Patcher vers FortiSandbox 4.4.9 ou supérieur pour les versions 4.4.x
- Pour FortiSandbox 4.2.x et antérieur : contacter le support Fortinet pour obtenir un backport du correctif
- Pour FortiSandbox Cloud et PaaS 5.0.4–5.0.5 : mettre à jour vers 5.0.6 via le portail FortiCare
- En mitigation temporaire : restreindre l'accès à l'interface web (port 443) aux seules adresses IP administratives via des règles Local-in Policy FortiOS ou des règles de pare-feu upstream
- Désactiver la fonctionnalité « Start VNC » dans l'interface web si elle n'est pas utilisée (Paramètres système > Services actifs)
- Auditer les logs d'accès web FortiSandbox (/var/log/httpd/) pour des requêtes contenant des caractères de contrôle shell (;, &, $(), `)
- Rechercher des web shells dans les répertoires web de FortiSandbox (/var/www/html/) avec la commande :
find /var/www/html -name "*.php" -newer /var/www/html/index.php
⚠️ Exploitation active — CISA KEV — Délai d'urgence exceptionnel
CVE-2026-25089 est activement exploitée dans la nature. La CISA a fixé un délai de remédiation de seulement 3 jours pour les agences fédérales américaines, signal d'urgence exceptionnel. Les instances FortiSandbox exposées sur Internet doivent être patchées ou isolées immédiatement. Toute instance non patchée doit être considérée comme potentiellement compromise.
Comment vérifier si mon FortiSandbox est vulnérable à CVE-2026-25089 ?
Connectez-vous à l'interface CLI de votre FortiSandbox et exécutez : get system status. Notez le numéro de version affiché. Comparez avec les versions corrigées : 4.4.9+ ou 5.0.6+ pour les branches principales. Pour les instances cloud, vérifiez le numéro de build dans le portail FortiCare sous Licences > Mes produits. Si vous êtes en version 5.0.0 à 5.0.5 ou 4.4.0 à 4.4.8, votre système est vulnérable. Vérifiez également l'exposition de l'interface web en testant l'accès depuis un réseau externe : si https://[IP-FortiSandbox] est accessible sans VPN, votre instance est exposée publiquement.
Votre infrastructure Fortinet est-elle correctement configurée et patchée ?
Ayi NEDJIMI réalise des audits de configuration et de gestion des correctifs sur les solutions Fortinet FortiSandbox, FortiGate, FortiAnalyzer et FortiManager.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-68820 : Windows AFD.sys zero-day Lazarus CVSS 7.0
CVE-2026-68820 est un zero-day dans Windows AFD.sys exploité activement par Lazarus Group (Corée du Nord) pour élever les privilèges au niveau SYSTEM. Patché le 11 août 2026, il ciblait des employés du secteur défense via la campagne Operation Dream Job.
CVE-2026-69836 : Entra ID RCE désérialisation CVSS 10.0
CVE-2026-69836 affecte Microsoft Entra ID avec un score CVSS 10.0 maximal via désérialisation non authentifiée. Microsoft a corrigé côté service le 20 août 2026, mais une exploitation in-the-wild a été signalée. Audit des journaux d'identité indispensable.
CVE-2026-73570 Zimbra SNMP RCE non-auth exploité KEV
CVE-2026-73570 exploitée activement depuis le 17 août 2026 : injection de commandes non authentifiée dans Zimbra via le package SNMP (CVSS 8.9). Environ 12 100 serveurs exposés — patch Zimbra 10.1.20 impératif, CISA KEV confirmé.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire