En bref

  • CVE-2026-25089 : injection de commandes OS non authentifiée dans Fortinet FortiSandbox, CVSS 9.8 (Critical) — exécution de code arbitraire en root sans aucun identifiant requis
  • Systèmes affectés : FortiSandbox 4.4.0 à 4.4.8, 5.0.0 à 5.0.5 inclus, et les déploiements FortiSandbox Cloud et PaaS équivalents — exploitation active confirmée in-the-wild
  • Action urgente : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ ; isoler l'interface web de gestion si le patch ne peut être appliqué sans délai

Les faits

CVE-2026-25089 est une vulnérabilité critique d'injection de commandes OS (CWE-78 — Improper Neutralization of Special Elements used in an OS Command) affectant Fortinet FortiSandbox dans ses déploiements on-premises, cloud (FortiSandbox Cloud) et Platform-as-a-Service (FortiSandbox PaaS WEB UI). Avec un score CVSS v3.1 de 9,8 (Critical) — certaines sources citent 9,1 pour le score Fortinet PSIRT interne — cette vulnérabilité représente l'une des menaces les plus sévères de l'écosystème Fortinet en 2026 et bénéficie d'une exploitation active confirmée in-the-wild, ce qui lui confère un caractère d'urgence absolue.

La faille réside dans le composant WEB UI de FortiSandbox, plus précisément dans la fonctionnalité de démarrage de session VNC (« start VNC ») accessible via l'interface d'administration web. Ce composant ne neutralise pas correctement les caractères spéciaux utilisés dans les commandes OS au sein des paramètres de certaines requêtes HTTP. Un attaquant peut ainsi injecter des commandes arbitraires en utilisant des opérateurs shell classiques : le point-virgule (;), le pipe (|) ou la substitution de commandes ($(...)). Les commandes injectées s'exécutent alors avec les privilèges du service WEB UI, généralement root ou SYSTEM selon le mode de déploiement, sans qu'aucune authentification préalable ne soit requise.

Le vecteur d'attaque CVSS (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) traduit la gravité maximale de la situation : exploitation possible à distance via le réseau, sans complexité d'attaque particulière, sans authentification préalable, sans interaction utilisateur nécessaire, avec impact maximal sur la confidentialité (C:H), l'intégrité (I:H) et la disponibilité (A:H) du système cible. Cette combinaison de facteurs — accès réseau non authentifié avec impact total — est la définition même d'une vulnérabilité critique justifiant une réponse immédiate. En pratique, tout attaquant capable d'envoyer des requêtes HTTP vers l'interface web FortiSandbox peut exécuter des commandes arbitraires avec des droits root en quelques secondes.

Les versions affectées couvrent un large spectre : FortiSandbox 4.4.0 à 4.4.8 inclus, FortiSandbox 5.0.0 à 5.0.5 inclus, ainsi que leurs équivalents cloud et PaaS. La divulgation publique de CVE-2026-25089 remonte à juin 2026, lors de la publication de l'advisory Fortinet PSIRT. Cependant, la confirmation d'exploitation active est intervenue rapidement — Help Net Security, Arctic Wolf et d'autres sources spécialisées ont rapporté des attaques exploitant simultanément trois vulnérabilités FortiSandbox : CVE-2026-39813, CVE-2026-39808 et CVE-2026-25089. Cette chaîne d'exploitation coordonnée suggère que des acteurs de menace avaient développé des outils ciblant spécifiquement FortiSandbox avant même la divulgation publique.

La particularité stratégique critique de CVE-2026-25089 réside dans la nature même de FortiSandbox au sein de l'écosystème Fortinet. FortiSandbox est une plateforme d'analyse dynamique de fichiers malveillants sur laquelle de nombreux autres produits Fortinet s'appuient pour leurs décisions de blocage et leurs réponses automatisées : FortiGate, FortiMail, FortiWeb, FortiProxy intègrent tous des capacités de soumission de fichiers suspects à FortiSandbox pour analyse comportementale. En compromettant FortiSandbox, un attaquant peut non seulement prendre le contrôle du serveur d'analyse, mais également manipuler les verdicts renvoyés aux autres produits Fortinet — faisant passer des fichiers malveillants pour bénins — et désactiver de facto une couche majeure de la défense en profondeur de l'organisation. L'impact s'étend donc bien au-delà du serveur FortiSandbox lui-même vers l'ensemble de la posture de sécurité Fortinet de l'organisation.

La technique d'exploitation documentée par les chercheurs de SecPod dans leur analyse « Breaking Down CVE-2026-25089: Unauthenticated Command Injection in FortiSandbox » implique l'envoi de requêtes HTTP spécifiquement forgées vers l'endpoint vulnérable de l'interface web FortiSandbox. La charge utile est embarquée dans un paramètre de la requête et exploite l'absence de sanitisation pour exécuter des commandes shell avec les privilèges du service. Les chercheurs de Hellorecon ont également publié un guide détaillant les méthodes de découverte d'instances FortiSandbox exposées sur Internet, ce qui facilite la phase de reconnaissance préalable à l'exploitation et augmente le risque d'attaques opportunistes à large échelle.

Selon les analyses publiées par Arctic Wolf dans leur rapport CVE-2026-25089, la vulnérabilité est exploitable de manière stable sur toutes les versions affectées et ne requiert aucune connaissance préalable de l'environnement cible au-delà de l'accessibilité réseau de l'interface web. Les trois CVE FortiSandbox exploitées conjointement (CVE-2026-25089, CVE-2026-39813, CVE-2026-39808) forment une chaîne d'attaque cohérente permettant d'obtenir un accès complet au système FortiSandbox. À la date de publication de cet article, aucun code PoC public n'a été officiellement diffusé pour CVE-2026-25089, mais la description technique disponible dans les rapports de SecPod et d'Arctic Wolf est suffisamment précise pour permettre à des acteurs expérimentés de développer leur propre exploit sans difficulté majeure.

Sur le plan de la détection, les tentatives d'exploitation génèrent des requêtes HTTP anormales vers l'interface web FortiSandbox, notamment vers les endpoints associés à la fonctionnalité de démarrage de session VNC. Les équipes SOC disposant d'une visibilité sur les journaux HTTP du serveur FortiSandbox peuvent rechercher des patterns contenant des métacaractères shell (; | $()) dans les paramètres des requêtes HTTP. L'analyse comportementale du système — en particulier la détection de processus fils anormaux lancés depuis le processus du service web FortiSandbox — peut servir d'indicateur de compromission post-exploitation. La présence d'outils de reconnaissance réseau ou de shells reverse dans les répertoires temporaires du serveur constitue également un signal d'alerte fort.

Impact et exposition

FortiSandbox est typiquement déployé dans des environnements de sécurité avancés : grandes entreprises, administrations, opérateurs de télécommunications et managed security service providers (MSSPs). Ces organisations s'appuient sur FortiSandbox comme composant central de leur chaîne de détection de menaces avancées (APT, ransomware, malware zero-day). La compromission de cet équipement a un impact disproportionné par rapport à une vulnérabilité affectant un simple endpoint ou un composant périphérique : c'est l'infrastructure de sécurité elle-même qui devient le vecteur d'attaque.

La surface d'attaque de CVE-2026-25089 est déterminée par l'accessibilité de l'interface web de gestion FortiSandbox. Si cette interface est exposée sur Internet — configuration parfois rencontrée dans des déploiements cloud FortiSandbox ou des environnements MSP multi-clients — l'exploitation est immédiate et triviale depuis n'importe quel point d'Internet sans aucun prérequis. Même dans des déploiements correctement cloisonnés (interface de gestion sur réseau interne uniquement), la vulnérabilité reste exploitable depuis tout hôte compromis ayant un accès réseau au segment de gestion FortiSandbox, ce qui en fait également une cible de second stade dans des attaques latérales post-compromission initiale.

Les organisations dont l'interface de gestion FortiSandbox est accessible depuis Internet ou depuis des zones réseau peu contrôlées doivent considérer leur installation comme une cible active et potentiellement compromise. L'exploitation active confirmée in-the-wild par plusieurs sources indépendantes (Help Net Security, Arctic Wolf, ToolsLib Blog) depuis juin 2026 indique que des acteurs de menace ont intégré cette vulnérabilité dans leurs arsenaux d'exploitation et l'utilisent activement contre des cibles réelles. La durée d'exposition non patchée depuis juin 2026 augmente significativement la probabilité d'une compromission déjà intervenue dans des environnements vulnérables.

Recommandations immédiates

  • Patcher FortiSandbox vers la version 5.0.6 ou ultérieure (branche 5.0.x), ou vers la version 4.4.9 ou ultérieure (branche 4.4.x) — advisory : Fortinet PSIRT Advisory FG-IR-2026-25089
  • Appliquer également les correctifs pour CVE-2026-39813 et CVE-2026-39808 pour neutraliser la chaîne d'exploitation complète observée in-the-wild
  • En urgence, si le patch ne peut être appliqué immédiatement : isoler l'interface web de gestion FortiSandbox derrière un VPN dédié ou un pare-feu applicatif (WAF) avec règles de blocage des métacaractères shell (;, |, $()) dans les paramètres de requête
  • Désactiver l'accès direct à l'interface web FortiSandbox depuis Internet si ce n'est pas strictement nécessaire à l'opération du service
  • Auditer les journaux d'accès HTTP de FortiSandbox pour identifier toute requête anormale, en particulier vers les endpoints VNC, contenant des métacaractères shell
  • Vérifier l'intégrité des verdicts d'analyse FortiSandbox et s'assurer qu'aucune manipulation des résultats d'analyse n'a été opérée pendant la fenêtre d'exposition
  • Surveiller les processus fils anormaux lancés depuis le service web FortiSandbox et auditer les répertoires temporaires système pour détecter des artefacts post-exploitation

⚠️ Urgence

CVE-2026-25089 (CVSS 9.8) dans Fortinet FortiSandbox est exploitée activement in-the-wild. Aucune authentification n'est requise pour l'exploitation — tout attaquant atteignant l'interface web FortiSandbox peut obtenir un accès root complet. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 sont vulnérables. Patchez immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isolez l'interface de gestion dans l'intervalle.

Comment savoir si je suis vulnérable ?

Connectez-vous à l'interface CLI de FortiSandbox et exécutez get system status pour afficher la version installée. Si la version affichée est comprise entre 4.4.0 et 4.4.8 inclus, ou entre 5.0.0 et 5.0.5 inclus, le système est vulnérable à CVE-2026-25089. Pour les déploiements FortiSandbox Cloud, vérifiez le tableau de bord d'administration pour la version de build actuelle. Pour détecter une tentative d'exploitation passée, recherchez dans les journaux HTTP des requêtes contenant les caractères ;, | ou $( dans les paramètres des requêtes vers l'interface web FortiSandbox, en particulier sur les endpoints associés à la fonctionnalité VNC.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit