Fortinet a divulgué deux vulnérabilités CVSS 9.8 — CVE-2026-25089 (injection de commande OS) et CVE-2026-26083 (défaut d'autorisation) — dans FortiSandbox, toutes deux sous exploitation….
À retenir
- Deux failles CVSS 9.8 dans FortiSandbox, exploitation active confirmée par la CISA
- CVE-2026-25089 : injection de commande OS non authentifiée via l'interface web
- CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code à distance
- Correctif urgent vers FortiSandbox 5.0.6+ ou 4.4.9+, administration isolée
En bref
- Fortinet a divulgué deux vulnérabilités critiques CVSS 9.8 dans FortiSandbox, toutes deux sous exploitation active confirmée par la CISA
- Systèmes affectés : FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8, toutes versions 4.2, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 23.4–22.2
- Action requise : patcher immédiatement vers FortiSandbox 5.0.6+ ou 4.4.9+ et isoler l'interface d'administration du réseau public
Les faits
Le 9 juin 2026, Fortinet publiait un premier advisory consacré à FortiSandbox CVE-2026-25089, une injection de commande OS exploitable via l'interface web d'administration du produit. Quelques semaines plus tard, l'éditeur révélait une seconde faille critique, CVE-2026-26083, un défaut de contrôle d'autorisation permettant à un utilisateur faiblement privilégié d'accéder à des fonctions réservées aux administrateurs. Deux vulnérabilités notées CVSS 9.8 affectent donc simultanément la même appliance de détonation de malwares, pièce maîtresse de nombreuses architectures de détection. Les deux références ont depuis rejoint le catalogue KEV de la CISA, confirmation officielle d'une exploitation active observée en environnement réel. Pour les équipes sécurité qui s'appuient sur FortiSandbox pour analyser les fichiers suspects, l'urgence est double : appliquer les correctifs disponibles, puis rechercher les traces d'une compromission antérieure au patch, l'appliance étant par nature exposée aux charges malveillantes.
CVE-2026-25089 : injection de commande OS non authentifiée. Cette vulnérabilité réside dans l'interface web de FortiSandbox. Elle résulte d'une mauvaise neutralisation des éléments spéciaux dans les entrées utilisateur avant leur utilisation dans des commandes OS (CWE-78). Un attaquant distant non authentifié peut exploiter cette faille en envoyant des requêtes HTTP spécialement forgées à l'interface d'administration. L'exploitation ne nécessite aucun compte, aucune session active, aucune interaction humaine. Le résultat est l'exécution de commandes arbitraires avec les privilèges du processus cible. Score CVSS 3.1 : 9.8 (Critical). Fortinet a publié un premier patch le 9 juin 2026.
CVE-2026-26083 : défaut d'autorisation permettant l'exécution de code. Distincte de la première, cette faille affecte FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS. Elle exploite une absence de contrôle d'autorisation sur certains endpoints de l'API REST de l'appliance. En soumettant des requêtes HTTP craftées aux endpoints exposés, un attaquant non authentifié disposant d'un accès réseau peut exécuter des opérations privilégiées et obtenir l'exécution de code à distance. Score CVSS 3.1 identique : 9.8 (Critical). Les versions PaaS affectées vont de 22.2 à 23.4.
L'exploitation active des deux failles a été confirmée par la société Defused, qui a observé des tentatives d'exploitation in the wild dès fin juin 2026. La CISA a immédiatement agi en ajoutant CVE-2026-25089 et CVE-2026-26083 à son catalogue KEV. Ce catalogue n'intègre une faille que sur preuve d'exploitation réelle confirmée — c'est l'un des indicateurs les plus fiables pour prioriser les patchs d'urgence.
Ce qui rend cette situation particulièrement préoccupante, c'est la nature même du produit touché. FortiSandbox est une solution d'analyse comportementale destinée à détecter les malwares avancés et les menaces zero-day. Ironiquement, c'est ce type de composant de sécurité qui est aujourd'hui la cible des attaquants. Les organisations qui ont déployé FortiSandbox l'ont fait pour renforcer leur détection — elles se retrouvent avec un vecteur d'intrusion CVSS 9.8 directement dans leur infrastructure de sécurité.
Les versions affectées sont larges. Pour FortiSandbox on-premise : les branches 5.0 (de 5.0.0 à 5.0.5), 4.4 (de 4.4.0 à 4.4.8) et toutes les versions de la branche 4.2. Pour les offres cloud : FortiSandbox Cloud 5.0.4 à 5.0.5. Pour les offres PaaS : FortiSandbox PaaS 22.2 à 23.4. Les versions corrigées sont 5.0.6+ (branche 5.0) et 4.4.9+ (branche 4.4). Fortinet recommande aux administrateurs sur branche 4.2 de migrer vers une version maintenue.
Ce double advisory FortiSandbox s'inscrit dans un contexte plus large de vulnérabilités record sur les équipements périmètraux en 2026 — comme nous l'avons détaillé dans notre analyse du Patch Tuesday juillet 2026. Les appliances de sécurité (firewalls, sandbox, VPN) concentrent une proportion croissante des CVE critiques exploitées en conditions réelles. Un appliance de sécurité jouit par nature d'une confiance élevée dans l'architecture réseau, d'accès larges aux flux internes, et d'une exposition directe sur Internet : le cocktail parfait pour un vecteur d'intrusion initial de premier choix.
Source : advisories Fortinet publiés en juin-juillet 2026, catalogue KEV CISA, analyses SecPod, Threat-Modeling.com et BleepingComputer.
Impact et exposition
FortiSandbox est déployé dans des environnements SOC, en DMZ, et dans des périmètres d'analyse de flux mail et web. Par construction, il a accès à l'ensemble des flux réseau de l'organisation. Un attaquant qui compromet une appliance FortiSandbox se retrouve avec un positionnement réseau extrêmement favorable pour un mouvement latéral : visibilité sur l'ensemble des assets analysés, accès aux flux internes en clair, possibilité d'injecter du trafic malveillant.
L'exposition est conditionnée à l'accessibilité réseau de l'interface web de l'appliance. Si cette interface est exposée sur Internet — situation déconseillée mais fréquente en configuration par défaut — l'exploitation est triviale. Si l'interface n'est accessible que depuis le réseau interne, le risque est moindre mais non nul : un attaquant disposant d'un foothold interne peut utiliser ces failles pour pivoter directement vers l'infrastructure de sécurité elle-même.
Recommandations
- Patcher immédiatement : mettre à jour vers FortiSandbox 5.0.6+ (branche 5.0) ou 4.4.9+ (branche 4.4) ; migrer depuis la branche 4.2 vers une version maintenue
- Isoler l'interface web : vérifier que l'interface d'administration n'est accessible qu'en réseau de gestion dédié, jamais depuis Internet
- Audit des logs : analyser les logs d'accès à l'interface web depuis le 1er juin 2026 — chercher des requêtes anormales ou des erreurs 500 consécutives pouvant indiquer des tentatives d'exploitation
- Vérifier les instances cloud et PaaS : les offres FortiSandbox Cloud et PaaS disposent d'advisories distincts et de délais de patch spécifiques à vérifier directement auprès de Fortinet
Alerte critique
CISA KEV confirmé — exploitation active dans la nature. Les deux CVE sont CVSS 9.8 avec vecteur réseau, sans authentification, sans interaction utilisateur. Toute appliance FortiSandbox exposée en réseau est à considérer vulnérable jusqu'à application du patch. Agir en urgence.
Comment savoir si mon FortiSandbox a déjà été compromis ?
Consultez les logs d'accès à l'interface web depuis le 1er juin 2026. Cherchez des requêtes HTTP vers les endpoints d'administration avec des paramètres inhabituels, des erreurs 500 répétées, ou des accès depuis des adresses IP non reconnues. Si l'appliance était exposée sur Internet et n'a pas encore été patchée, considérez-la potentiellement compromise et engagez une investigation forensic : intégrité des fichiers système, processus inhabituels, connexions réseau sortantes non planifiées. En cas de doute, isolez l'appliance du réseau et contactez le support Fortinet.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Dropbox : 5 000 comptes compromis via une faille SSO Lenovo sans mot de passe
Dropbox a confirmé la compromission de 5 000 comptes via une faille de vérification d'email dans le SSO Lenovo ID. Les attaquants accédaient sans mot de passe pendant 17 jours. Tous les comptes touchés n'avaient pas le MFA activé.
CVE-2026-62911 : 22 000 serveurs Exchange exposés après publication du PoC
Un PoC public pour CVE-2026-62911 (Exchange Server, CVSS 8.0) expose 22 000 serveurs non patchés. Microsoft a publié le correctif en août 2026 — l'application immédiate est critique avant les campagnes d'exploitation de masse.
OpenAI atteint le jalon de l'"assistant chercheur automatisé"
OpenAI annonce avoir atteint son objectif d'assistant chercheur automatisé, avec 3,1 journées-agents par journée humaine en août 2026. La prochaine cible : un chercheur IA pleinement autonome d'ici 2028.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire