CVE-2026-25089 est une injection de commandes OS non authentifiée dans Fortinet FortiSandbox (CVSS 9.8), permettant l'exécution de code arbitraire à distance sans aucun identifiant —….
À retenir
- Injection de commandes OS non authentifiée dans le WEB UI de FortiSandbox, CVSS 9.8
- Versions vulnérables : FortiSandbox 4.4.0-4.4.8, 5.0.0-5.0.5, ainsi que Cloud et PaaS
- Faille située dans la fonction « start VNC », exploitable via opérateurs shell ; | $()
- Exploitation active in-the-wild : patcher en 5.0.6+ ou 4.4.9+ sans délai
En bref
- CVE-2026-25089 : injection de commandes OS non authentifiée dans Fortinet FortiSandbox, CVSS 9.8 (Critical) — exécution de code arbitraire en root sans aucun identifiant requis
- Systèmes affectés : FortiSandbox 4.4.0 à 4.4.8, 5.0.0 à 5.0.5 inclus, et les déploiements FortiSandbox Cloud et PaaS équivalents — exploitation active confirmée in-the-wild
- Action urgente : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ ; isoler l'interface web de gestion si le patch ne peut être appliqué sans délai
Les faits
CVE-2026-25089 est une vulnérabilité critique d'injection de commandes système (CWE-78, Improper Neutralization of Special Elements used in an OS Command) affectant Fortinet FortiSandbox dans l'ensemble de ses déploiements : on-premises, FortiSandbox Cloud et Platform-as-a-Service via l'interface web d'administration. Avec un score CVSS v3.1 de 9,8 (Critical) — certaines sources retenant 9,1 selon l'évaluation du PSIRT Fortinet —, cette faille autorise un attaquant non authentifié à exécuter du code arbitraire à distance, sans interaction utilisateur ni prérequis de privilèges. Des campagnes d'exploitation active ont déjà été observées dans la nature, ciblant les appliances exposées sur Internet. Compte tenu du rôle central de FortiSandbox dans les chaînes d'analyse de malwares, une compromission offre à l'adversaire une visibilité complète sur les échantillons traités et un point d'ancrage privilégié au cœur du système d'information.
La faille réside dans le composant WEB UI de FortiSandbox, plus précisément dans la fonctionnalité de démarrage de session VNC (« start VNC ») accessible via l'interface d'administration web. Ce composant ne neutralise pas correctement les caractères spéciaux utilisés dans les commandes OS au sein des paramètres de certaines requêtes HTTP. Un attaquant peut ainsi injecter des commandes arbitraires en utilisant des opérateurs shell classiques : le point-virgule (;), le pipe (|) ou la substitution de commandes ($(...)). Les commandes injectées s'exécutent alors avec les privilèges du service WEB UI, généralement root ou SYSTEM selon le mode de déploiement, sans qu'aucune authentification préalable ne soit requise.
Le vecteur d'attaque CVSS (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) traduit la gravité maximale de la situation : exploitation possible à distance via le réseau, sans complexité d'attaque particulière, sans authentification préalable, sans interaction utilisateur nécessaire, avec impact maximal sur la confidentialité (C:H), l'intégrité (I:H) et la disponibilité (A:H) du système cible. Cette combinaison de facteurs — accès réseau non authentifié avec impact total — est la définition même d'une vulnérabilité critique justifiant une réponse immédiate. En pratique, tout attaquant capable d'envoyer des requêtes HTTP vers l'interface web FortiSandbox peut exécuter des commandes arbitraires avec des droits root en quelques secondes.
Les versions affectées couvrent un large spectre : FortiSandbox 4.4.0 à 4.4.8 inclus, FortiSandbox 5.0.0 à 5.0.5 inclus, ainsi que leurs équivalents cloud et PaaS. La divulgation publique de CVE-2026-25089 remonte à juin 2026, lors de la publication de l'advisory Fortinet PSIRT. Cependant, la confirmation d'exploitation active est intervenue rapidement — Help Net Security, Arctic Wolf et d'autres sources spécialisées ont rapporté des attaques exploitant simultanément trois vulnérabilités FortiSandbox : CVE-2026-39813, CVE-2026-39808 et CVE-2026-25089. Cette chaîne d'exploitation coordonnée suggère que des acteurs de menace avaient développé des outils ciblant spécifiquement FortiSandbox avant même la divulgation publique.
La particularité stratégique critique de CVE-2026-25089 réside dans la nature même de FortiSandbox au sein de l'écosystème Fortinet. FortiSandbox est une plateforme d'analyse dynamique de fichiers malveillants sur laquelle de nombreux autres produits Fortinet s'appuient pour leurs décisions de blocage et leurs réponses automatisées : FortiGate, FortiMail, FortiWeb, FortiProxy intègrent tous des capacités de soumission de fichiers suspects à FortiSandbox pour analyse comportementale. En compromettant FortiSandbox, un attaquant peut non seulement prendre le contrôle du serveur d'analyse, mais également manipuler les verdicts renvoyés aux autres produits Fortinet — faisant passer des fichiers malveillants pour bénins — et désactiver de facto une couche majeure de la défense en profondeur de l'organisation. L'impact s'étend donc bien au-delà du serveur FortiSandbox lui-même vers l'ensemble de la posture de sécurité Fortinet de l'organisation.
La technique d'exploitation documentée par les chercheurs de SecPod dans leur analyse « Breaking Down CVE-2026-25089: Unauthenticated Command Injection in FortiSandbox » implique l'envoi de requêtes HTTP spécifiquement forgées vers l'endpoint vulnérable de l'interface web FortiSandbox. La charge utile est embarquée dans un paramètre de la requête et exploite l'absence de sanitisation pour exécuter des commandes shell avec les privilèges du service. Les chercheurs de Hellorecon ont également publié un guide détaillant les méthodes de découverte d'instances FortiSandbox exposées sur Internet, ce qui facilite la phase de reconnaissance préalable à l'exploitation et augmente le risque d'attaques opportunistes à large échelle.
Selon les analyses publiées par Arctic Wolf dans leur rapport CVE-2026-25089, la vulnérabilité est exploitable de manière stable sur toutes les versions affectées et ne requiert aucune connaissance préalable de l'environnement cible au-delà de l'accessibilité réseau de l'interface web. Les trois CVE FortiSandbox exploitées conjointement (CVE-2026-25089, CVE-2026-39813, CVE-2026-39808) forment une chaîne d'attaque cohérente permettant d'obtenir un accès complet au système FortiSandbox. À la date de publication de cet article, aucun code PoC public n'a été officiellement diffusé pour CVE-2026-25089, mais la description technique disponible dans les rapports de SecPod et d'Arctic Wolf est suffisamment précise pour permettre à des acteurs expérimentés de développer leur propre exploit sans difficulté majeure.
Sur le plan de la détection, les tentatives d'exploitation génèrent des requêtes HTTP anormales vers l'interface web FortiSandbox, notamment vers les endpoints associés à la fonctionnalité de démarrage de session VNC. Les équipes SOC disposant d'une visibilité sur les journaux HTTP du serveur FortiSandbox peuvent rechercher des patterns contenant des métacaractères shell (; | $()) dans les paramètres des requêtes HTTP. L'analyse comportementale du système — en particulier la détection de processus fils anormaux lancés depuis le processus du service web FortiSandbox — peut servir d'indicateur de compromission post-exploitation. La présence d'outils de reconnaissance réseau ou de shells reverse dans les répertoires temporaires du serveur constitue également un signal d'alerte fort.
Impact et exposition
FortiSandbox est typiquement déployé dans des environnements de sécurité avancés : grandes entreprises, administrations, opérateurs de télécommunications et managed security service providers (MSSPs). Ces organisations s'appuient sur FortiSandbox comme composant central de leur chaîne de détection de menaces avancées (APT, ransomware, malware zero-day). La compromission de cet équipement a un impact disproportionné par rapport à une vulnérabilité affectant un simple endpoint ou un composant périphérique : c'est l'infrastructure de sécurité elle-même qui devient le vecteur d'attaque.
La surface d'attaque de CVE-2026-25089 est déterminée par l'accessibilité de l'interface web de gestion FortiSandbox. Si cette interface est exposée sur Internet — configuration parfois rencontrée dans des déploiements cloud FortiSandbox ou des environnements MSP multi-clients — l'exploitation est immédiate et triviale depuis n'importe quel point d'Internet sans aucun prérequis. Même dans des déploiements correctement cloisonnés (interface de gestion sur réseau interne uniquement), la vulnérabilité reste exploitable depuis tout hôte compromis ayant un accès réseau au segment de gestion FortiSandbox, ce qui en fait également une cible de second stade dans des attaques latérales post-compromission initiale.
Les organisations dont l'interface de gestion FortiSandbox est accessible depuis Internet ou depuis des zones réseau peu contrôlées doivent considérer leur installation comme une cible active et potentiellement compromise. L'exploitation active confirmée in-the-wild par plusieurs sources indépendantes (Help Net Security, Arctic Wolf, ToolsLib Blog) depuis juin 2026 indique que des acteurs de menace ont intégré cette vulnérabilité dans leurs arsenaux d'exploitation et l'utilisent activement contre des cibles réelles. La durée d'exposition non patchée depuis juin 2026 augmente significativement la probabilité d'une compromission déjà intervenue dans des environnements vulnérables.
Recommandations immédiates
- Patcher FortiSandbox vers la version 5.0.6 ou ultérieure (branche 5.0.x), ou vers la version 4.4.9 ou ultérieure (branche 4.4.x) — advisory : Fortinet PSIRT Advisory FG-IR-2026-25089
- Appliquer également les correctifs pour CVE-2026-39813 et CVE-2026-39808 pour neutraliser la chaîne d'exploitation complète observée in-the-wild
- En urgence, si le patch ne peut être appliqué immédiatement : isoler l'interface web de gestion FortiSandbox derrière un VPN dédié ou un pare-feu applicatif (WAF) avec règles de blocage des métacaractères shell (;, |, $()) dans les paramètres de requête
- Désactiver l'accès direct à l'interface web FortiSandbox depuis Internet si ce n'est pas strictement nécessaire à l'opération du service
- Auditer les journaux d'accès HTTP de FortiSandbox pour identifier toute requête anormale, en particulier vers les endpoints VNC, contenant des métacaractères shell
- Vérifier l'intégrité des verdicts d'analyse FortiSandbox et s'assurer qu'aucune manipulation des résultats d'analyse n'a été opérée pendant la fenêtre d'exposition
- Surveiller les processus fils anormaux lancés depuis le service web FortiSandbox et auditer les répertoires temporaires système pour détecter des artefacts post-exploitation
⚠️ Urgence
CVE-2026-25089 (CVSS 9.8) dans Fortinet FortiSandbox est exploitée activement in-the-wild. Aucune authentification n'est requise pour l'exploitation — tout attaquant atteignant l'interface web FortiSandbox peut obtenir un accès root complet. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 sont vulnérables. Patchez immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isolez l'interface de gestion dans l'intervalle.
Comment savoir si je suis vulnérable ?
Connectez-vous à l'interface CLI de FortiSandbox et exécutez get system status pour afficher la version installée. Si la version affichée est comprise entre 4.4.0 et 4.4.8 inclus, ou entre 5.0.0 et 5.0.5 inclus, le système est vulnérable à CVE-2026-25089. Pour les déploiements FortiSandbox Cloud, vérifiez le tableau de bord d'administration pour la version de build actuelle. Pour détecter une tentative d'exploitation passée, recherchez dans les journaux HTTP des requêtes contenant les caractères ;, | ou $( dans les paramètres des requêtes vers l'interface web FortiSandbox, en particulier sur les endpoints associés à la fonctionnalité VNC.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire