À retenir

  • Deux failles CVSS 9.8 dans FortiSandbox, exploitation active confirmée par la CISA
  • CVE-2026-25089 : injection de commande OS non authentifiée via l'interface web
  • CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code à distance
  • Correctif urgent vers FortiSandbox 5.0.6+ ou 4.4.9+, administration isolée

En bref

  • Fortinet a divulgué deux vulnérabilités critiques CVSS 9.8 dans FortiSandbox, toutes deux sous exploitation active confirmée par la CISA
  • Systèmes affectés : FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8, toutes versions 4.2, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 23.4–22.2
  • Action requise : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isoler l'interface d'administration du réseau public

Les faits

Le 9 juin 2026, Fortinet publiait un premier advisory consacré à FortiSandbox CVE-2026-25089, une injection de commande OS exploitable via l'interface web d'administration du produit. Quelques semaines plus tard, l'éditeur révélait une seconde faille critique, CVE-2026-26083, un défaut de contrôle d'autorisation permettant à un utilisateur faiblement privilégié d'accéder à des fonctions réservées aux administrateurs. Deux vulnérabilités notées CVSS 9.8 affectent donc simultanément la même appliance de détonation de malwares, pièce maîtresse de nombreuses architectures de détection. Les deux références ont depuis rejoint le catalogue KEV de la CISA, confirmation officielle d'une exploitation active observée en environnement réel. Pour les équipes sécurité qui s'appuient sur FortiSandbox pour analyser les fichiers suspects, l'urgence est double : appliquer les correctifs disponibles, puis rechercher les traces d'une compromission antérieure au patch, l'appliance étant par nature exposée aux charges malveillantes.

CVE-2026-25089 : injection de commande OS non authentifiée. Cette vulnérabilité réside dans l'interface web de FortiSandbox. Elle résulte d'une mauvaise neutralisation des éléments spéciaux dans les entrées utilisateur avant leur utilisation dans des commandes OS (CWE-78). Un attaquant distant non authentifié peut exploiter cette faille en envoyant des requêtes HTTP spécialement forgées à l'interface d'administration. L'exploitation ne nécessite aucun compte, aucune session active, aucune interaction humaine. Le résultat est l'exécution de commandes arbitraires avec les privilèges du processus cible. Score CVSS 3.1 : 9.8 (Critical). Fortinet a publié un premier patch le 9 juin 2026.

CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code. Distincte de la première, cette faille affecte FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS. Elle exploite une absence de contrôle d'autorisation sur certains endpoints de l'API REST de l'appliance. En soumettant des requêtes HTTP craftées aux endpoints exposés, un attaquant non authentifié disposant d'un accès réseau peut exécuter des opérations privilégiées et obtenir l'exécution de code à distance. Score CVSS 3.1 identique : 9.8 (Critical). Les versions PaaS affectées vont de 22.2 à 23.4.

L'exploitation active des deux failles a été confirmée par la société Defused, qui a observé des tentatives d'exploitation in the wild dès fin juin 2026. La CISA a immédiatement agi en ajoutant CVE-2026-25089 et CVE-2026-26083 à son catalogue KEV. Ce catalogue n'intègre une faille que sur preuve d'exploitation réelle confirmée — c'est l'un des indicateurs les plus fiables pour prioriser les patchs d'urgence.

Ce qui rend cette situation particulièrement préoccupante, c'est la nature même du produit touché. FortiSandbox est une solution d'analyse comportementale destinée à détecter les malwares avancés et les menaces zero-day. Ironiquement, c'est ce type de composant de sécurité qui est aujourd'hui la cible des attaquants. Les organisations qui ont déployé FortiSandbox l'ont fait pour renforcer leur détection — elles se retrouvent avec un vecteur d'intrusion CVSS 9.8 directement dans leur infrastructure de sécurité.

Les versions affectées sont larges. Pour FortiSandbox on-premise : les branches 5.0 (de 5.0.0 à 5.0.5), 4.4 (de 4.4.0 à 4.4.8) et toutes les versions de la branche 4.2. Pour les offres cloud : FortiSandbox Cloud 5.0.4 à 5.0.5. Pour les offres PaaS : FortiSandbox PaaS 22.2 à 23.4. Les versions corrigées sont 5.0.6+ (branche 5.0) et 4.4.9+ (branche 4.4). Fortinet recommande aux administrateurs sur branche 4.2 de migrer vers une version maintenue.

Ce double advisory FortiSandbox s'inscrit dans un contexte plus large de vulnérabilités record sur les équipements périmètraux en 2026 — comme nous l'avons détaillé dans notre analyse du Patch Tuesday juillet 2026. Les appliances de sécurité (firewalls, sandbox, VPN) concentrent une proportion croissante des CVE critiques exploitées en conditions réelles. Un appliance de sécurité jouit par nature d'une confiance élevée dans l'architecture réseau, d'accès larges aux flux internes, et d'une exposition directe sur Internet : le cocktail parfait pour un vecteur d'intrusion initial de premier choix.

Source : advisories Fortinet publiés en juin-juillet 2026, catalogue KEV CISA, analyses SecPod, Threat-Modeling.com et BleepingComputer.

Impact et exposition

FortiSandbox est déployé dans des environnements SOC, en DMZ, et dans des périmètres d'analyse de flux mail et web. Par construction, il a accès à l'ensemble des flux réseau de l'organisation. Un attaquant qui compromet une appliance FortiSandbox se retrouve avec un positionnement réseau extrêmement favorable pour un mouvement latéral : visibilité sur l'ensemble des assets analysés, accès aux flux internes en clair, possibilité d'injecter du trafic malveillant.

L'exposition est conditionnée à l'accessibilité réseau de l'interface web de l'appliance. Si cette interface est exposée sur Internet — situation déconseillée mais fréquente en configuration par défaut — l'exploitation est triviale. Si l'interface n'est accessible que depuis le réseau interne, le risque est moindre mais non nul : un attaquant disposant d'un foothold interne peut utiliser ces failles pour pivoter directement vers l'infrastructure de sécurité elle-même.

Recommandations

  • Patcher immédiatement : mettre à jour vers FortiSandbox 5.0.6+ (branche 5.0) ou 4.4.9+ (branche 4.4) ; migrer depuis la branche 4.2 vers une version maintenue
  • Isoler l'interface web : vérifier que l'interface d'administration n'est accessible qu'en réseau de gestion dédié, jamais depuis Internet
  • Audit des logs : analyser les logs d'accès à l'interface web depuis le 1er juin 2026 — chercher des requêtes anormales ou des erreurs 500 consécutives pouvant indiquer des tentatives d'exploitation
  • Vérifier les instances cloud et PaaS : les offres FortiSandbox Cloud et PaaS disposent d'advisories distincts et de délais de patch spécifiques à vérifier directement auprès de Fortinet

Alerte critique

CISA KEV confirmé — exploitation active dans la nature. Les deux CVE sont CVSS 9.8 avec vecteur réseau, sans authentification, sans interaction utilisateur. Toute appliance FortiSandbox exposée en réseau est à considérer vulnérable jusqu'à application du patch. Agir en urgence.

Comment savoir si mon FortiSandbox a déjà été compromis ?

Consultez les logs d'accès à l'interface web depuis le 1er juin 2026. Cherchez des requêtes HTTP vers les endpoints d'administration avec des paramètres inhabituels, des erreurs 500 répétées, ou des accès depuis des adresses IP non reconnues. Si l'appliance était exposée sur Internet et n'a pas encore été patchée, considérez-la potentiellement compromise et engagez une investigation forensic : intégrité des fichiers système, processus inhabituels, connexions réseau sortantes non planifiées. En cas de doute, isolez l'appliance du réseau et contactez le support Fortinet.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit