КИБЕРБЕЗОПАСНОСТЬ

CISA потребовала срочно закрыть две дыры в FortiSandbox

Две критические уязвимости FortiSandbox уже используют в атаках: CISA дала федеральным ведомствам срок до 19 июля на срочное обновление.

✍️ Редакция iTech News | 18.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Американское агентство CISA потребовало от федеральных ведомств до 19 июля закрыть две критические уязвимости FortiSandbox, которые уже эксплуатируются в реальных атаках. Для российских ИБ-команд и ИТ-руководителей это не чужая бюрократия, а довольно прямой сигнал: если уязвимости FortiSandbox попали в каталог CISA как активно используемые, окно для спокойного планового патча уже закрылось.

Речь идет о CVE-2026-39808 и CVE-2026-25089 в платформе Fortinet FortiSandbox, которая используется для детектирования и анализа угроз. Как пишет BleepingComputer, обе проблемы позволяют неаутентифицированному атакующему выполнять несанкционированный код удаленно через command injection-атаки низкой сложности и без участия пользователя. Для защитников это худший набор характеристик: внешняя поверхность, отсутствие логина, минимальные требования к эксплуатации и нулевая надежда на то, что кто-то успеет «не туда не нажать».

Fortinet закрыла эти баги не вчера: исправления для CVE-2026-39808 вышли 14 апреля, для CVE-2026-25089 — 9 июня. Но сам по себе факт выхода патча давно перестал быть синонимом устраненного риска. Во многих инфраструктурах обновление устройств безопасности идет заметно медленнее, чем публикация advisory, особенно если речь о системах, встроенных в цепочку обработки почты, файлов и сетевого трафика. В результате между «патч доступен» и «инстансы реально обновлены» часто лежит та самая неприятная территория, где и живут операторы вымогателей, брокеры доступа и прочие любители чужой инфраструктуры.

Отдельно интересно, как складывалась публичная картина по этим уязвимостям FortiSandbox. На момент публикации Fortinet еще не пометила их как используемые в атаках и, по данным BleepingComputer, не ответила на запросы о подтверждении эксплуатации в дикой природе. Но 16 июня компания Defused сообщила, что наблюдает атаки сразу на несколько уязвимостей Fortinet FortiSandbox, включая CVE-2026-39808 и CVE-2026-25089. Более того, в этом же перечне фигурировала CVE-2026-39813, для которой ранее не было зафиксировано эксплуатации. В случае CVE-2026-25089 исследователи отдельно оговорили, что эксплойт, вероятно, «сырой» или даже частично неисправный, но это вряд ли должно успокаивать администраторов: когда злоумышленники массово перебирают рабочие варианты, вопрос обычно не в красоте кода, а в том, откроется ли им дверь.

17 июля CISA официально подтвердила, что обе уязвимости FortiSandbox эксплуатируются, и добавила их в каталог Known Exploited Vulnerabilities. Для американских федеральных структур это автоматически переводит историю из режима «рекомендуется обновить» в режим «обязаны закрыть по сроку». В данном случае дедлайн установлен на воскресенье, 19 июля, в рамках директивы BOD 26-04. Формально документ адресован ведомствам США, но по сути это удобный маркер приоритета и для коммерческого рынка: если регулятор требует закрыть дыру в течение нескольких дней, спорить с этим на внутреннем change advisory board уже странно.

Контекст для Fortinet тоже не особенно утешительный. В феврале компания исправила критическую SQL injection-уязвимость CVE-2026-21643 в FortiClient Enterprise Management Server, а уже через месяц Defused сообщила о ее эксплуатации. Еще через два месяца Fortinet устранила другую проблему, CVE-2025-61624, связанную с path traversal и возможным повышением привилегий у аутентифицированного атакующего. По данным CISA, за последние годы в атаках использовались 28 уязвимостей Fortinet, причем 13 из них фигурировали и в операциях с вымогателями. Это уже не серия случайных эпизодов, а устойчивая тенденция: продукты Fortinet остаются привлекательной целью и для кибершпионажа, и для финансово мотивированных групп.

Почему это важно за пределами госструктур США? Потому что FortiSandbox относится к тому классу решений, которые организации часто воспринимают как «защитный периметр по умолчанию». Атакующий смотрит на это иначе: если удается взломать сам инструмент анализа угроз, он получает не просто одну скомпрометированную коробку, а потенциальную точку входа в чувствительный участок инфраструктуры. Дальше сценарии знакомые: закрепление, разведка, кража данных, разворот в сторону AD, отключение или обход части защитных механизмов. Особенно неприятно, когда компрометируется именно средство, которому SOC привык доверять как источнику телеметрии и фильтрации.

Для разработчиков и продуктовых команд эта история тоже не про «железки где-то у безопасников». Во многих компаниях системы класса sandbox встроены в процессы доставки файлов, анализа вложений, проверки артефактов и реагирования на инциденты. Если уязвимости FortiSandbox остаются непатчеными, риск касается не только ИБ-службы, но и доступности внутренних сервисов, партнерских интеграций и цепочки поставки ПО. Для CTO и IT-директоров вывод еще проще: устройства безопасности нужно обновлять с тем же уровнем дисциплины, что и публичные веб-сервисы, а не держать их в статусе «не трогаем, пока работает». Практика последних лет показывает, что именно такие «неприкасаемые» системы потом открывают атакующим самый короткий путь внутрь.

Сейчас главный вопрос не в том, появятся ли новые попытки эксплуатации, а в том, сколько компаний по-прежнему живут между датой выхода патча и реальным обновлением продакшена. В случае с Fortinet рынок снова получает неприятное, но полезное напоминание: продукты безопасности давно стали такой же целью, как почтовые серверы, VPN-шлюзы и внешние панели управления, а иногда и более удобной.

Поделиться: Telegram X LinkedIn