Fortinet a divulgué deux vulnérabilités CVSS 9.8 — CVE-2026-25089 (injection de commande OS) et CVE-2026-26083 (défaut d'autorisation) — dans FortiSandbox, toutes deux sous exploitation active confirmée par la CISA. Les versions FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8 et toutes les versions 4.2 sont affectées — patch immédiat requis vers 5.0.6+ ou 4.4.9+.
En bref
- Fortinet a divulgué deux vulnérabilités critiques CVSS 9.8 dans FortiSandbox, toutes deux sous exploitation active confirmée par la CISA
- Systèmes affectés : FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8, toutes versions 4.2, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 23.4–22.2
- Action requise : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isoler l'interface d'administration du réseau public
Les faits
Le 9 juin 2026, Fortinet a publié un premier advisory concernant CVE-2026-25089, une injection de commande OS dans l'interface web de FortiSandbox. Quelques semaines plus tard, une seconde vulnérabilité critique CVE-2026-26083 — un défaut d'autorisation — a été divulguée, portant le total à deux failles CVSS 9.8 simultanément actives dans le même produit. Les deux ont depuis été ajoutées au catalogue KEV (Known Exploited Vulnerabilities) de la CISA, l'agence américaine de cybersécurité, qui a imposé aux agences fédérales des délais stricts de remédiation.
CVE-2026-25089 : injection de commande OS non authentifiée. Cette vulnérabilité réside dans l'interface web de FortiSandbox. Elle résulte d'une mauvaise neutralisation des éléments spéciaux dans les entrées utilisateur avant leur utilisation dans des commandes OS (CWE-78). Un attaquant distant non authentifié peut exploiter cette faille en envoyant des requêtes HTTP spécialement forgées à l'interface d'administration. L'exploitation ne nécessite aucun compte, aucune session active, aucune interaction humaine. Le résultat est l'exécution de commandes arbitraires avec les privilèges du processus cible. Score CVSS 3.1 : 9.8 (Critical). Fortinet a publié un premier patch le 9 juin 2026.
CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code. Distincte de la première, cette faille affecte FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS. Elle exploite une absence de contrôle d'autorisation sur certains endpoints de l'API REST de l'appliance. En soumettant des requêtes HTTP craftées aux endpoints exposés, un attaquant non authentifié disposant d'un accès réseau peut exécuter des opérations privilégiées et obtenir l'exécution de code à distance. Score CVSS 3.1 identique : 9.8 (Critical). Les versions PaaS affectées vont de 22.2 à 23.4.
L'exploitation active des deux failles a été confirmée par la société Defused, qui a observé des tentatives d'exploitation in the wild dès fin juin 2026. La CISA a immédiatement agi en ajoutant CVE-2026-25089 et CVE-2026-26083 à son catalogue KEV. Ce catalogue n'intègre une faille que sur preuve d'exploitation réelle confirmée — c'est l'un des indicateurs les plus fiables pour prioriser les patchs d'urgence.
Ce qui rend cette situation particulièrement préoccupante, c'est la nature même du produit touché. FortiSandbox est une solution d'analyse comportementale destinée à détecter les malwares avancés et les menaces zero-day. Ironiquement, c'est ce type de composant de sécurité qui est aujourd'hui la cible des attaquants. Les organisations qui ont déployé FortiSandbox l'ont fait pour renforcer leur détection — elles se retrouvent avec un vecteur d'intrusion CVSS 9.8 directement dans leur infrastructure de sécurité.
Les versions affectées sont larges. Pour FortiSandbox on-premise : les branches 5.0 (de 5.0.0 à 5.0.5), 4.4 (de 4.4.0 à 4.4.8) et toutes les versions de la branche 4.2. Pour les offres cloud : FortiSandbox Cloud 5.0.4 à 5.0.5. Pour les offres PaaS : FortiSandbox PaaS 22.2 à 23.4. Les versions corrigées sont 5.0.6+ (branche 5.0) et 4.4.9+ (branche 4.4). Fortinet recommande aux administrateurs sur branche 4.2 de migrer vers une version maintenue.
Ce double advisory FortiSandbox s'inscrit dans un contexte plus large de vulnérabilités record sur les équipements périmètraux en 2026 — comme nous l'avons détaillé dans notre analyse du Patch Tuesday juillet 2026. Les appliances de sécurité (firewalls, sandbox, VPN) concentrent une proportion croissante des CVE critiques exploitées en conditions réelles. Un appliance de sécurité jouit par nature d'une confiance élevée dans l'architecture réseau, d'accès larges aux flux internes, et d'une exposition directe sur Internet : le cocktail parfait pour un vecteur d'intrusion initial de premier choix.
Source : advisories Fortinet publiés en juin-juillet 2026, catalogue KEV CISA, analyses SecPod, Threat-Modeling.com et BleepingComputer.
Impact et exposition
FortiSandbox est déployé dans des environnements SOC, en DMZ, et dans des périmètres d'analyse de flux mail et web. Par construction, il a accès à l'ensemble des flux réseau de l'organisation. Un attaquant qui compromet une appliance FortiSandbox se retrouve avec un positionnement réseau extrêmement favorable pour un mouvement latéral : visibilité sur l'ensemble des assets analysés, accès aux flux internes en clair, possibilité d'injecter du trafic malveillant.
L'exposition est conditionnée à l'accessibilité réseau de l'interface web de l'appliance. Si cette interface est exposée sur Internet — situation déconseillée mais fréquente en configuration par défaut — l'exploitation est triviale. Si l'interface n'est accessible que depuis le réseau interne, le risque est moindre mais non nul : un attaquant disposant d'un foothold interne peut utiliser ces failles pour pivoter directement vers l'infrastructure de sécurité elle-même.
Recommandations
- Patcher immédiatement : mettre à jour vers FortiSandbox 5.0.6+ (branche 5.0) ou 4.4.9+ (branche 4.4) ; migrer depuis la branche 4.2 vers une version maintenue
- Isoler l'interface web : vérifier que l'interface d'administration n'est accessible qu'en réseau de gestion dédié, jamais depuis Internet
- Audit des logs : analyser les logs d'accès à l'interface web depuis le 1er juin 2026 — chercher des requêtes anormales ou des erreurs 500 consécutives pouvant indiquer des tentatives d'exploitation
- Vérifier les instances cloud et PaaS : les offres FortiSandbox Cloud et PaaS disposent d'advisories distincts et de délais de patch spécifiques à vérifier directement auprès de Fortinet
Alerte critique
CISA KEV confirmé — exploitation active dans la nature. Les deux CVE sont CVSS 9.8 avec vecteur réseau, sans authentification, sans interaction utilisateur. Toute appliance FortiSandbox exposée en réseau est à considérer vulnérable jusqu'à application du patch. Agir en urgence.
Comment savoir si mon FortiSandbox a déjà été compromis ?
Consultez les logs d'accès à l'interface web depuis le 1er juin 2026. Cherchez des requêtes HTTP vers les endpoints d'administration avec des paramètres inhabituels, des erreurs 500 répétées, ou des accès depuis des adresses IP non reconnues. Si l'appliance était exposée sur Internet et n'a pas encore été patchée, considérez-la potentiellement compromise et engagez une investigation forensic : intégrité des fichiers système, processus inhabituels, connexions réseau sortantes non planifiées. En cas de doute, isolez l'appliance du réseau et contactez le support Fortinet.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ViteVenom : 7 paquets npm malveillants ciblent l'écosystème Vite avec un C2 blockchain
Sept paquets npm malveillants ciblant l'écosystème Vite ont été découverts entre le 29 juin et le 3 juillet 2026 dans la campagne ViteVenom, attribuée à l'acteur SuccessKey. L'infrastructure C2 utilise quatre niveaux de blockchain (Tron, Aptos, BSC) pour délivrer un RAT capable de reverse shell, vol de credentials et backdoor persistant — rendant le takedown de l'infrastructure pratiquement impossible.
SonicWall SMA 1000 : zero-days CVSS 10.0 exploités depuis juin 2026 — CVE-2026-15409 et CVE-2026-15410
SonicWall a divulgué deux zero-days dans ses appliances SMA 1000 — CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 — exploités par l'acteur UTA0533 depuis le 22 juin 2026, soit 22 jours avant la divulgation publique. L'exploitation permet la compromission complète de l'appliance VPN avec extraction des credentials, sessions actives et graines TOTP pour un accès long-terme au SI interne.
Patch Tuesday Juillet 2026 : Record 570 CVE et 3 Zero-Days
Le Patch Tuesday de juillet 2026 est historique : Microsoft corrige 570 vulnérabilités dont 59 critiques et 3 zero-day, avec 2 activement exploités dans Active Directory Federation Services et SharePoint Server.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire