En bref

  • CVE-2026-25089 — Injection de commandes OS non authentifiée dans Fortinet FortiSandbox, CVSS 9.8 Critical, ajoutée au catalogue CISA KEV le 16 juillet 2026
  • Versions affectées : FortiSandbox 4.4.0–4.4.8, 5.0.0–5.0.5, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 5.0.4–5.0.5
  • Patcher immédiatement vers FortiSandbox 4.4.9+ ou 5.0.6+ ; bloquer l'accès à l'interface web de gestion depuis Internet

Les faits

Fortinet a publié le 8 juillet 2026 un advisory de sécurité critique concernant CVE-2026-25089, une vulnérabilité d'injection de commandes OS (OS Command Injection, CWE-78) affectant son produit FortiSandbox. Cette solution d'analyse comportementale de fichiers suspects, déployée dans des environnements enterprise et gouvernementaux pour la détection de malwares avancés, est exposée à une compromission totale via l'interface web de gestion. Le score CVSS 3.1 est de 9.8 Critical, avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

La vulnérabilité réside dans la fonctionnalité « Start VNC » de l'interface web de FortiSandbox. L'OS command injection exploite une neutralisation insuffisante de métacaractères spéciaux dans les paramètres HTTP transmis à cette fonctionnalité. Lorsqu'un attaquant envoie une requête HTTP spécialement forgée contenant des caractères de contrôle shell (point-virgule, esperluette, backtick, dollar-parenthèse), le composant serveur backend transmet ces caractères à un shell système sans assainissement préalable, permettant l'exécution de commandes arbitraires avec les droits du processus serveur web — généralement root ou un compte à privilèges élevés.

Une seconde vulnérabilité critique, CVE-2026-26083 (CVSS 9.8), affecte le même produit et a été divulguée simultanément. Elle exploite un mécanisme similaire d'injection de commandes dans un autre composant de l'interface de gestion FortiSandbox. Threat-Modeling.com a documenté les deux vulnérabilités le 9 juillet 2026, notant que leur exploitation combinée est susceptible d'être triviale pour un acteur disposant d'une connaissance basique des outils d'injection de commandes web.

SecPod a publié une analyse technique détaillée de CVE-2026-25089 le 10 juillet 2026, reconstituant le flux d'exploitation depuis la requête HTTP malveillante jusqu'à l'exécution de commandes. L'analyse montre qu'un simple curl avec un paramètre forgé suffit à déclencher l'injection, ce qui classe l'exploitabilité comme triviale pour tout attaquant connaissant le endpoint vulnérable. Les instances FortiSandbox exposées publiquement sur Internet représentent une surface d'attaque immédiate sans nécessité de pivoting.

La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-25089 au catalogue Known Exploited Vulnerabilities (KEV) le 16 juillet 2026, avec une directive sous la Binding Operational Directive 26-04 (BOD 26-04) fixant la date limite de remédiation au 19 juillet 2026 pour les agences fédérales américaines — le délai le plus court jamais accordé dans le cadre de cette directive. Ce délai de 3 jours signale la gravité exceptionnelle de l'exploitation in-the-wild observée par la CISA. Le Centre de cybersécurité belge (CCB) a émis une alerte spécifique le 17 juillet 2026, recommandant un patching en urgence à toutes les organisations du Benelux.

Le Centre for Cybersecurity Belgium (CCB) précise dans son advisory que l'interface web de FortiSandbox, typiquement accessible sur le port 443 HTTPS, ne devrait jamais être exposée directement sur Internet. Or, les scans Shodan et Censys réalisés par plusieurs équipes de recherche début juillet 2026 ont révélé entre 1 200 et 2 000 instances FortiSandbox exposées publiquement, dont une proportion significative dans des secteurs sensibles : administrations gouvernementales, opérateurs télécoms, établissements financiers et industriels. La toolslib.net a confirmé l'exploitation active dès le 20 juillet 2026, avec des traces de déploiement de web shells et de mineurs de cryptomonnaie sur des instances non patchées.

L'ironie de la situation n'échappe pas aux professionnels de la sécurité : FortiSandbox est précisément conçu pour détecter les malwares avancés et protéger les organisations contre les menaces persistantes. Sa compromission par une injection de commandes basique transforme le composant de défense en vecteur d'attaque privilégié — un attaquant contrôlant FortiSandbox peut potentiellement manipuler les résultats d'analyse de fichiers, masquer des malwares aux équipes de sécurité, et accéder à l'ensemble des fichiers soumis à l'analyse (pouvant contenir des données confidentielles). L'accès au FortiSandbox ouvre également une perspective de pivoting vers les systèmes internes, car cette solution est typiquement déployée dans une DMZ avec accès à l'infrastructure IT centrale.

HellRecon a publié le 22 juillet 2026 une méthode de détection des instances FortiSandbox exposées sur les réseaux internes, basée sur le fingerprinting des headers HTTP spécifiques au produit. Le CERT-FR a intégré CVE-2026-25089 à son bulletin d'actualité CERTFR-2026-ACT-030 du 28 juillet 2026, rappelant les bonnes pratiques de cloisonnement réseau pour les solutions de sécurité : les interfaces de gestion ne doivent jamais être accessibles depuis des réseaux non maîtrisés, et l'accès doit être restreint aux VLAN d'administration avec authentification forte.

Impact et exposition

FortiSandbox est déployé dans des environnements qui traitent par nature des données sensibles — fichiers suspects soumis par les employés, emails en quarantaine, pièces jointes de partenaires commerciaux. Sa compromission expose non seulement l'infrastructure réseau environnante, mais aussi la confidentialité des analyses effectuées, pouvant révéler des informations sur les menaces internes ou les processus métier d'une organisation. Les instances cloud (FortiSandbox Cloud et PaaS) sont également affectées, élargissant l'exposition aux clients Fortinet utilisant les offres SaaS.

Les organisations les plus exposées sont celles ayant configuré l'interface web de FortiSandbox accessible depuis des réseaux non contrôlés, notamment dans des topologies MSSP (Managed Security Service Provider) où l'accès multi-tenant est parfois accordé à des équipes externes. Les versions 4.4.x et 5.0.x couvrent les déploiements des 3 à 4 dernières années, ce qui représente la majorité de la base installée de FortiSandbox en production. Les versions antérieures à 4.2.x ne sont pas explicitement listées comme affectées mais Fortinet recommande de les contacter pour validation.

La combinaison CVE-2026-25089 + CVE-2026-26083 représente un risque de compromission en chaîne particulièrement dangereux. Un attaquant obtenant une exécution de commandes via CVE-2026-25089 peut immédiatement déployer un web shell persistant, puis utiliser CVE-2026-26083 pour consolider son accès avec différentes techniques. Les campagnes d'exploitation observées par la CISA combinaient les deux vulnérabilités avec installation d'un agent de commande-et-contrôle (C2) basé sur des frameworks open-source.

Recommandations immédiates

  • Patcher immédiatement vers FortiSandbox 5.0.6 ou supérieur pour les versions 5.0.x — Fortinet Security Advisory FG-IR-26-088 du 8 juillet 2026
  • Patcher vers FortiSandbox 4.4.9 ou supérieur pour les versions 4.4.x
  • Pour FortiSandbox 4.2.x et antérieur : contacter le support Fortinet pour obtenir un backport du correctif
  • Pour FortiSandbox Cloud et PaaS 5.0.4–5.0.5 : mettre à jour vers 5.0.6 via le portail FortiCare
  • En mitigation temporaire : restreindre l'accès à l'interface web (port 443) aux seules adresses IP administratives via des règles Local-in Policy FortiOS ou des règles de pare-feu upstream
  • Désactiver la fonctionnalité « Start VNC » dans l'interface web si elle n'est pas utilisée (Paramètres système > Services actifs)
  • Auditer les logs d'accès web FortiSandbox (/var/log/httpd/) pour des requêtes contenant des caractères de contrôle shell (;, &, $(), `)
  • Rechercher des web shells dans les répertoires web de FortiSandbox (/var/www/html/) avec la commande : find /var/www/html -name "*.php" -newer /var/www/html/index.php

⚠️ Exploitation active — CISA KEV — Délai d'urgence exceptionnel

CVE-2026-25089 est activement exploitée dans la nature. La CISA a fixé un délai de remédiation de seulement 3 jours pour les agences fédérales américaines, signal d'urgence exceptionnel. Les instances FortiSandbox exposées sur Internet doivent être patchées ou isolées immédiatement. Toute instance non patchée doit être considérée comme potentiellement compromise.

Comment vérifier si mon FortiSandbox est vulnérable à CVE-2026-25089 ?

Connectez-vous à l'interface CLI de votre FortiSandbox et exécutez : get system status. Notez le numéro de version affiché. Comparez avec les versions corrigées : 4.4.9+ ou 5.0.6+ pour les branches principales. Pour les instances cloud, vérifiez le numéro de build dans le portail FortiCare sous Licences > Mes produits. Si vous êtes en version 5.0.0 à 5.0.5 ou 4.4.0 à 4.4.8, votre système est vulnérable. Vérifiez également l'exposition de l'interface web en testant l'accès depuis un réseau externe : si https://[IP-FortiSandbox] est accessible sans VPN, votre instance est exposée publiquement.

Votre infrastructure Fortinet est-elle correctement configurée et patchée ?

Ayi NEDJIMI réalise des audits de configuration et de gestion des correctifs sur les solutions Fortinet FortiSandbox, FortiGate, FortiAnalyzer et FortiManager.

Demander un audit