En bref

  • Fortinet a divulgué deux vulnérabilités critiques CVSS 9.8 dans FortiSandbox, toutes deux sous exploitation active confirmée par la CISA
  • Systèmes affectés : FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8, toutes versions 4.2, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 23.4–22.2
  • Action requise : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isoler l'interface d'administration du réseau public

Les faits

Le 9 juin 2026, Fortinet a publié un premier advisory concernant CVE-2026-25089, une injection de commande OS dans l'interface web de FortiSandbox. Quelques semaines plus tard, une seconde vulnérabilité critique CVE-2026-26083 — un défaut d'autorisation — a été divulguée, portant le total à deux failles CVSS 9.8 simultanément actives dans le même produit. Les deux ont depuis été ajoutées au catalogue KEV (Known Exploited Vulnerabilities) de la CISA, l'agence américaine de cybersécurité, qui a imposé aux agences fédérales des délais stricts de remédiation.

CVE-2026-25089 : injection de commande OS non authentifiée. Cette vulnérabilité réside dans l'interface web de FortiSandbox. Elle résulte d'une mauvaise neutralisation des éléments spéciaux dans les entrées utilisateur avant leur utilisation dans des commandes OS (CWE-78). Un attaquant distant non authentifié peut exploiter cette faille en envoyant des requêtes HTTP spécialement forgées à l'interface d'administration. L'exploitation ne nécessite aucun compte, aucune session active, aucune interaction humaine. Le résultat est l'exécution de commandes arbitraires avec les privilèges du processus cible. Score CVSS 3.1 : 9.8 (Critical). Fortinet a publié un premier patch le 9 juin 2026.

CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code. Distincte de la première, cette faille affecte FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS. Elle exploite une absence de contrôle d'autorisation sur certains endpoints de l'API REST de l'appliance. En soumettant des requêtes HTTP craftées aux endpoints exposés, un attaquant non authentifié disposant d'un accès réseau peut exécuter des opérations privilégiées et obtenir l'exécution de code à distance. Score CVSS 3.1 identique : 9.8 (Critical). Les versions PaaS affectées vont de 22.2 à 23.4.

L'exploitation active des deux failles a été confirmée par la société Defused, qui a observé des tentatives d'exploitation in the wild dès fin juin 2026. La CISA a immédiatement agi en ajoutant CVE-2026-25089 et CVE-2026-26083 à son catalogue KEV. Ce catalogue n'intègre une faille que sur preuve d'exploitation réelle confirmée — c'est l'un des indicateurs les plus fiables pour prioriser les patchs d'urgence.

Ce qui rend cette situation particulièrement préoccupante, c'est la nature même du produit touché. FortiSandbox est une solution d'analyse comportementale destinée à détecter les malwares avancés et les menaces zero-day. Ironiquement, c'est ce type de composant de sécurité qui est aujourd'hui la cible des attaquants. Les organisations qui ont déployé FortiSandbox l'ont fait pour renforcer leur détection — elles se retrouvent avec un vecteur d'intrusion CVSS 9.8 directement dans leur infrastructure de sécurité.

Les versions affectées sont larges. Pour FortiSandbox on-premise : les branches 5.0 (de 5.0.0 à 5.0.5), 4.4 (de 4.4.0 à 4.4.8) et toutes les versions de la branche 4.2. Pour les offres cloud : FortiSandbox Cloud 5.0.4 à 5.0.5. Pour les offres PaaS : FortiSandbox PaaS 22.2 à 23.4. Les versions corrigées sont 5.0.6+ (branche 5.0) et 4.4.9+ (branche 4.4). Fortinet recommande aux administrateurs sur branche 4.2 de migrer vers une version maintenue.

Ce double advisory FortiSandbox s'inscrit dans un contexte plus large de vulnérabilités record sur les équipements périmètraux en 2026 — comme nous l'avons détaillé dans notre analyse du Patch Tuesday juillet 2026. Les appliances de sécurité (firewalls, sandbox, VPN) concentrent une proportion croissante des CVE critiques exploitées en conditions réelles. Un appliance de sécurité jouit par nature d'une confiance élevée dans l'architecture réseau, d'accès larges aux flux internes, et d'une exposition directe sur Internet : le cocktail parfait pour un vecteur d'intrusion initial de premier choix.

Source : advisories Fortinet publiés en juin-juillet 2026, catalogue KEV CISA, analyses SecPod, Threat-Modeling.com et BleepingComputer.

Impact et exposition

FortiSandbox est déployé dans des environnements SOC, en DMZ, et dans des périmètres d'analyse de flux mail et web. Par construction, il a accès à l'ensemble des flux réseau de l'organisation. Un attaquant qui compromet une appliance FortiSandbox se retrouve avec un positionnement réseau extrêmement favorable pour un mouvement latéral : visibilité sur l'ensemble des assets analysés, accès aux flux internes en clair, possibilité d'injecter du trafic malveillant.

L'exposition est conditionnée à l'accessibilité réseau de l'interface web de l'appliance. Si cette interface est exposée sur Internet — situation déconseillée mais fréquente en configuration par défaut — l'exploitation est triviale. Si l'interface n'est accessible que depuis le réseau interne, le risque est moindre mais non nul : un attaquant disposant d'un foothold interne peut utiliser ces failles pour pivoter directement vers l'infrastructure de sécurité elle-même.

Recommandations

  • Patcher immédiatement : mettre à jour vers FortiSandbox 5.0.6+ (branche 5.0) ou 4.4.9+ (branche 4.4) ; migrer depuis la branche 4.2 vers une version maintenue
  • Isoler l'interface web : vérifier que l'interface d'administration n'est accessible qu'en réseau de gestion dédié, jamais depuis Internet
  • Audit des logs : analyser les logs d'accès à l'interface web depuis le 1er juin 2026 — chercher des requêtes anormales ou des erreurs 500 consécutives pouvant indiquer des tentatives d'exploitation
  • Vérifier les instances cloud et PaaS : les offres FortiSandbox Cloud et PaaS disposent d'advisories distincts et de délais de patch spécifiques à vérifier directement auprès de Fortinet

Alerte critique

CISA KEV confirmé — exploitation active dans la nature. Les deux CVE sont CVSS 9.8 avec vecteur réseau, sans authentification, sans interaction utilisateur. Toute appliance FortiSandbox exposée en réseau est à considérer vulnérable jusqu'à application du patch. Agir en urgence.

Comment savoir si mon FortiSandbox a déjà été compromis ?

Consultez les logs d'accès à l'interface web depuis le 1er juin 2026. Cherchez des requêtes HTTP vers les endpoints d'administration avec des paramètres inhabituels, des erreurs 500 répétées, ou des accès depuis des adresses IP non reconnues. Si l'appliance était exposée sur Internet et n'a pas encore été patchée, considérez-la potentiellement compromise et engagez une investigation forensic : intégrité des fichiers système, processus inhabituels, connexions réseau sortantes non planifiées. En cas de doute, isolez l'appliance du réseau et contactez le support Fortinet.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit