En bref

  • Trois vulnérabilités d'injection de commandes OS sans authentification (CVSS 9.1) dans Fortinet FortiSandbox permettent l'exécution arbitraire via requête HTTP
  • Versions affectées : FortiSandbox 4.4.0 à 4.4.8, FortiSandbox Cloud et PaaS — exploitation active confirmée depuis le 17 juin 2026
  • CISA a imposé le 16 juillet 2026 un délai de patch de 72h pour les agences fédérales US — action immédiate requise

Les faits

Le 16 juillet 2026, la CISA a ajouté CVE-2026-25089 et CVE-2026-39808 à son catalogue KEV (Known Exploited Vulnerabilities), avec un délai de remédiation de trois jours — jusqu'au 19 juillet — pour les agences fédérales américaines. Une troisième CVE liée, CVE-2026-39813, avait déjà été inscrite au KEV lors d'un cycle précédent. La sévérité de la réponse réglementaire reflète l'exploitation active confirmée et l'exposition de milliers d'instances accessibles publiquement sur Internet.

Les trois vulnérabilités relèvent du type OS Command Injection (CWE-78). Ce type de faille survient quand une application transmet sans sanitisation une entrée utilisateur à un interpréteur de commandes système. Dans le cas de FortiSandbox, un attaquant non authentifié peut envoyer des requêtes HTTP spécialement forgées pour injecter des métacaractères shell — point-virgule, pipe, dollar, backtick — et exécuter des commandes arbitraires avec les privilèges du processus serveur.

CVE-2026-39808 (CVSS 9.1) est la plus documentée techniquement. D'après la recherche publiée par CrowdSec et Qualys ThreatPROTECT, le point d'injection se situe dans l'endpoint /fortisandbox/job-detail/tracer-behavior. Le paramètre jid est transmis sans validation à un processus système sous-jacent. CVE-2026-39808 a été publiée le 14 avril 2026 ; les premières tentatives d'exploitation en conditions réelles ont été détectées dès le 17 juin 2026, soit moins de 65 jours après la divulgation. Ce délai court entre publication et exploitation est devenu la norme pour les équipements de sécurité périmétrique exposés sur Internet.

CVE-2026-25089 (CVSS 9.1) affecte l'interface web de FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS. La vulnérabilité réside dans une zone différente de l'interface d'administration mais suit le même mécanisme d'injection non authentifiée. D'après la recherche publiée par ToolsLib Blog le 20 juillet 2026, l'exploitation active a été confirmée avec des acteurs malveillants scannant activement Internet pour identifier des instances non patchées. Le blog HELLOrecon a publié une analyse technique montrant comment identifier des instances exposées dans un périmètre réseau — une ressource utile pour les équipes défensives souhaitant auditer leur propre exposition.

La cible est particulièrement ironique : FortiSandbox est lui-même un outil de sécurité, conçu pour analyser des fichiers et URLs suspects dans un environnement isolé avant de les autoriser à entrer dans le réseau d'entreprise. Une instance FortiSandbox compromise peut non seulement servir de point d'entrée dans le réseau interne, mais potentiellement permettre à un attaquant de manipuler les résultats d'analyse sandbox — laissant passer des fichiers malveillants que l'outil était précisément censé bloquer. C'est une compromission simultanée de l'accès réseau et de la chaîne de confiance sécurité.

The Register, dans sa couverture du 17 juillet 2026, rapporte que de nombreuses organisations avaient des instances FortiSandbox directement accessibles depuis Internet, parfois sans restriction d'accès à l'interface web d'administration. D'après les données publiées par CrowdSec, des milliers d'instances FortiSandbox étaient accessibles publiquement au moment de l'émission de l'alerte CISA, dont une proportion notable en Europe. Les organisations utilisant FortiSandbox Cloud ou PaaS sont également concernées, la vulnérabilité affectant les trois modes de déploiement.

Le contexte réglementaire européen est pertinent ici. Si le catalogue KEV s'adresse formellement aux agences fédérales américaines, NIS2 et DORA imposent aux entités essentielles et importantes une gestion rigoureuse des correctifs, avec des délais contraints pour les vulnérabilités activement exploitées. Les équipes sécurité sous NIS2 — énergie, finance, transports, santé — qui déploient FortiSandbox devraient traiter CVE-2026-25089 et CVE-2026-39808 avec la même urgence qu'une alerte CERT-FR de niveau critique.

CVE-2026-39813 complète le trio. Bien que ses détails techniques soient moins extensivement documentés publiquement, Qualys ThreatPROTECT et Help Net Security confirment son exploitation dans les mêmes campagnes que les deux autres. Les attaquants testent typiquement les trois CVE en séquence sur une même cible, maximisant les chances de succès. L'exploitation combinée peut permettre une persistance renforcée sur l'équipement compromis.

Impact et exposition

Toute organisation déployant FortiSandbox versions 4.4.0 à 4.4.8, FortiSandbox Cloud ou FortiSandbox PaaS est directement vulnérable. L'exploitation réussie donne à l'attaquant une exécution de commandes OS avec les privilèges du service, pouvant mener à une compromission complète de la sandbox et un pivotage vers le réseau interne. Les organisations qui exposent directement leur interface FortiSandbox sur Internet sont en danger immédiat si elles n'ont pas encore appliqué les correctifs depuis les alertes du 16 juillet.

Recommandations

  • Appliquer immédiatement le patch Fortinet pour CVE-2026-25089, CVE-2026-39808 et CVE-2026-39813 — consulter l'avis de sécurité officiel Fortinet (PSIRT) pour les versions corrigées exactes
  • Restreindre l'accès à l'interface web FortiSandbox aux seules IP d'administration via règle firewall ou VPN — aucune exposition directe sur Internet
  • Analyser les logs HTTP pour détecter des requêtes anormales vers /fortisandbox/job-detail/tracer-behavior avec des paramètres jid contenant des caractères spéciaux
  • Si le patch immédiat est impossible, isoler l'instance dans un VLAN dédié sans accès entrant non filtré depuis Internet
  • Recertifier les résultats d'analyse sandbox produits entre le 17 juin 2026 et la date effective de patch pour tout fichier sensible traité pendant cette période

Alerte critique

L'exploitation active de CVE-2026-25089 et CVE-2026-39808 est confirmée depuis le 17 juin 2026. La CISA a imposé un délai de patch de 72h aux agences fédérales. Si votre instance FortiSandbox n'est pas encore patchée et reste accessible depuis Internet, considérez votre système comme potentiellement compromis jusqu'à preuve du contraire et engagez immédiatement une procédure d'investigation.

Comment vérifier si mon instance FortiSandbox est vulnérable sans accroître son exposition ?

Vérifiez la version dans le tableau de bord d'administration (System > Dashboard > Status). Si vous êtes en version 4.4.0 à 4.4.8, vous êtes affecté. Avant le patch, analysez les logs d'accès à l'endpoint /fortisandbox/job-detail/tracer-behavior : des paramètres jid contenant des caractères comme ; | & $ ou backtick après le 17 juin 2026 constituent des indicateurs de compromission potentielle. Ne rendez pas l'interface plus accessible pour tester — réduisez l'exposition au maximum en attendant le correctif.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit