En bref

  • CVE-2026-25089 et CVE-2026-39808 (CVSS 9.1 chacune) : injections de commandes OS non authentifiées sur Fortinet FortiSandbox — exploitation active confirmée, inscrites au catalogue CISA KEV le 16 juillet 2026
  • Systèmes affectés : FortiSandbox on-premises, FortiSandbox Cloud et FortiSandbox PaaS — toutes versions antérieures aux releases 4.4.9 et 5.0.6
  • Action requise : mettre à jour FortiSandbox vers 4.4.9 (branche 4.x) ou 5.0.6 (branche 5.x) immédiatement ; vérifier avec Fortinet l'état de patch des tenants Cloud/PaaS

Les faits

Le 16 juillet 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté trois vulnérabilités Fortinet FortiSandbox à son catalogue Known Exploited Vulnerabilities (KEV) : CVE-2026-25089, CVE-2026-39808 et CVE-2026-39813. Cette inscription au KEV déclenche une obligation de remédiation sous 21 jours pour les agences fédérales américaines et constitue une confirmation officielle que des preuves concrètes d'exploitation en conditions réelles ont été collectées. Le CERT-FR avait publié des alertes dès la mi-juin 2026, et Qualys avait émis une ThreatPROTECT le 17 juin 2026, signalant la criticité des failles plusieurs semaines avant l'inscription KEV.

CVE-2026-25089 est une injection de commandes OS (CWE-78) affectant FortiSandbox on-premises, FortiSandbox Cloud et FortiSandbox PaaS. Un attaquant distant non authentifié peut exécuter des commandes arbitraires sur le système sous-jacent en envoyant des requêtes HTTP spécialement forgées vers l'appliance. Le score CVSS 9.1 reflète l'accessibilité réseau sans authentification et l'impact complet sur la confidentialité, l'intégrité et la disponibilité. CVE-2026-39808 présente un profil technique similaire — une injection de commandes OS permettant une exécution de code non authentifiée via des requêtes HTTP craftées — avec le même score CVSS 9.1.

La triple inscription simultanée au CISA KEV est un signal fort : elle indique que les équipes de threat intelligence gouvernementales américaines ont collecté des preuves d'exploitation sur plusieurs CVE distinctes en parallèle, suggérant une campagne d'exploitation organisée plutôt qu'une exploitation opportuniste isolée. Pour les organisations françaises et européennes, l'alerte CERT-FR et la mention dans le bulletin CERTFR-2026-ACT-031 du 20 juillet 2026 constituent l'équivalent de ce signal d'alarme réglementaire.

La situation est particulièrement préoccupante compte tenu de la nature même du produit ciblé. FortiSandbox est une solution de sécurité dédiée à l'analyse comportementale des fichiers suspects dans un environnement isolé — sa vocation est précisément de détecter les logiciels malveillants. Un attaquant qui prend le contrôle d'un FortiSandbox obtient un point d'accès avec une visibilité potentielle sur les fichiers soumis à l'analyse (documents sensibles, pièces jointes d'emails, fichiers téléchargés par les utilisateurs), et une position réseau généralement bien intégrée dans le SI de l'organisation — souvent avec des connexions vers les passerelles email, les proxies web et les solutions EDR.

Ce n'est pas la première fois que Fortinet est confronté à des vulnérabilités critiques sur ses produits de sécurité périmétrique. FortiOS, FortiGate, FortiMail et FortiNAC ont tous fait l'objet d'alertes majeures ces dernières années, avec des patterns récurrents d'exploitation par des groupes APT étatiques — notamment des acteurs alignés sur la Chine (APT41, Volt Typhoon) et l'Iran — ciblant préférentiellement les équipements réseau et de sécurité comme vecteur d'accès initial dans des opérations d'espionnage à long terme. Le ciblage de FortiSandbox s'inscrit dans cette même logique.

Les patches Fortinet ont été publiés dans les versions 4.4.9 et 5.0.6 de FortiSandbox. Fortinet n'a pas communiqué dans ses advisories publiques sur la date précise de découverte initiale ni sur les vecteurs d'exploitation détaillés — une pratique courante chez les vendors pour limiter la diffusion d'informations exploitables avant que la majorité du parc soit patché. La veille externe (Qualys, CERT-FR, CISA) a confirmé la criticité et l'exploitation active indépendamment de la communication officielle Fortinet.

Pour les organisations utilisant FortiSandbox en mode cloud ou PaaS, la responsabilité du patch de l'infrastructure sous-jacente appartient en partie à Fortinet, mais les configurations, les API exposées et les intégrations avec les autres systèmes restent sous la responsabilité du client. Il convient de contacter le support Fortinet pour obtenir une confirmation écrite de l'état de patch de votre tenant cloud, et de revoir les accès API configurés ainsi que les permissions accordées aux intégrations existantes.

L'inscription au CISA KEV crée également une pression réglementaire indirecte pour les organisations françaises soumises à NIS2 ou entretenant des relations contractuelles avec des entités américaines. La deadline de remédiation pour les agences fédérales américaines est fixée au 6 août 2026 (21 jours après l'inscription du 16 juillet). Les contractants et partenaires peuvent recevoir des demandes de justification de remédiation dans ce délai, notamment dans le cadre de leurs obligations contractuelles de sécurité.

Impact et exposition

Sont exposées toutes les instances FortiSandbox on-premises antérieures aux versions 4.4.9 (branche 4.x) et 5.0.6 (branche 5.x). Les tenants FortiSandbox Cloud et PaaS doivent faire l'objet d'une vérification auprès de Fortinet. L'exploitation ne nécessite aucune authentification — la seule condition est l'accessibilité réseau de l'interface. Les instances exposées directement sur Internet constituent la priorité absolue, mais les instances accessibles uniquement depuis un réseau interne restent exposées à une exploitation post-mouvement latéral.

Recommandations

  • Mettre à jour FortiSandbox vers la version 4.4.9 (branche 4.x) ou 5.0.6 (branche 5.x) immédiatement — appliquer en dehors des heures ouvrées si nécessaire pour réduire la fenêtre d'exposition
  • Vérifier avec le support Fortinet l'état de patch de tout tenant FortiSandbox Cloud ou PaaS et obtenir une confirmation écrite
  • Auditer les logs HTTP pour des requêtes anormales antérieures au patch — en particulier des requêtes avec des paramètres susceptibles de constituer des injections de commandes (métacaractères shell, encodages inhabituels)
  • Restreindre l'accès réseau à l'interface de gestion FortiSandbox aux seules IPs de gestion légitimes via des ACL ou des règles de pare-feu
  • Considérer l'instance FortiSandbox comme potentiellement compromise si elle était accessible sans patch depuis la mi-juin 2026 — engager une investigation forensique si des anomalies sont détectées dans les logs

Alerte critique

CVE-2026-25089 et CVE-2026-39808 sont inscrites au CISA KEV avec exploitation active confirmée. FortiSandbox est une cible de choix car son contrôle donne accès aux fichiers analysés et à une position réseau privilégiée dans le SI. Patchez immédiatement vers 4.4.9 ou 5.0.6 et auditez vos logs. Deadline KEV pour entités fédérales US : 6 août 2026.

FortiSandbox Cloud est géré par Fortinet — sommes-nous automatiquement protégés ?

Pas nécessairement. En mode SaaS, Fortinet est responsable du patch de l'infrastructure sous-jacente, mais certaines configurations exposées et intégrations restent sous votre responsabilité. Ne présumez pas que le patch a été appliqué : contactez le support Fortinet pour obtenir la confirmation explicite et écrite que votre tenant a été mis à jour vers une version non vulnérable aux CVE-2026-25089, CVE-2026-39808 et CVE-2026-39813. En attendant cette confirmation, auditez les accès à votre interface de gestion et les intégrations configurées.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit