КИБЕРБЕЗОПАСНОСТЬ

Fortinet закрыла три дыры в FortiSandbox, но их уже эксплуатируют

Три уязвимости FortiSandbox с CVSS 9.1 уже эксплуатируются: две Fortinet исправила в апреле 2026 года, еще одну — на прошлой неделе.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🚨

Сразу три уязвимости FortiSandbox с оценкой CVSS 9.1 попали в реальную эксплуатацию, и одна из них была закрыта Fortinet буквально на прошлой неделе. Для компаний, которые держат FortiSandbox на периметре или не спешат с обновлениями, это плохая новость: атака не требует аутентификации, а цена ошибки здесь вполне прикладная — от обхода защиты до выполнения команд на устройстве.

Об этом сообщает The Hacker News со ссылкой на threat intelligence-компанию Defused Cyber. По ее данным, за последние 24 часа злоумышленники эксплуатировали CVE-2026-39813, CVE-2026-39808 и CVE-2026-25089. Речь идет не о теоретических сценариях из бюллетеня вендора, а об уже наблюдаемой активности. Для рынка это знакомый сюжет: Fortinet выпускает патч, часть клиентов тянет с установкой, а дальше начинается гонка между администраторами и теми, кто автоматизировал сканирование интернета раньше всех.

Первая из проблем, CVE-2026-39813, затрагивает JRPC API в FortiSandbox. Это path traversal-уязвимость, которая позволяет неаутентифицированному атакующему обойти проверку доступа через специально сформированные HTTP-запросы. Вторая, CVE-2026-39808, тоже оценена в 9.1 балла, но уже относится к command injection на уровне операционной системы: злоумышленник без логина и пароля может добиться выполнения несанкционированного кода или команд через такой же crafted HTTP request. Обе уязвимости FortiSandbox Fortinet закрыла еще в апреле 2026 года. Если устройство до сих пор не обновлено, это уже не вопрос backlog, а вопрос, кто успеет первым — админ или атакующий.

Третья уязвимость FortiSandbox, CVE-2026-25089, выглядит еще неприятнее именно из-за тайминга. Fortinet исправила ее только на прошлой неделе, причем проблема затрагивает не только FortiSandbox, но и FortiSandbox Cloud, а также FortiSandbox PaaS WEB UI. По описанию вендора, это еще одна command injection-брешь, которая позволяет неаутентифицированному атакующему выполнять команды через специально подготовленные HTTP-запросы. Defused Cyber отдельно отметила любопытную деталь: эксплойт для CVE-2026-25089, который они наблюдали, выглядит так, будто его писали с помощью ИИ-модели, но сам код при этом содержит ошибки. Полностью рабочий публичный эксплойт, по данным источника, пока не раскрыт. Утешение, прямо скажем, скромное: кривой эксплойт сегодня нередко означает рабочий завтра.

История с Fortinet давно вышла за пределы единичных инцидентов и превратилась в устойчивый тренд. В апреле 2026 года компания уже выпускала внеплановые патчи для критической уязвимости в FortiClient EMS — CVE-2026-35616 с тем же CVSS 9.1 — и тогда Fortinet прямо говорила об эксплуатации в реальной среде. То есть для злоумышленников экосистема Fortinet остается очень понятной целью: appliances массово стоят на периметре, часто доступны из интернета, а цикл обновления у корпоративных заказчиков по-прежнему далек от идеала. На бумаге многие компании давно живут в модели zero trust, а на практике у них все еще есть коробка, которую «обновим в следующее окно». Интернет, как обычно, ждать не собирается.

На этом фоне особенно показателен свежий отчет SOCRadar, который The Hacker News приводит как контекст. Исследователи сообщили, что предполагаемые русскоязычные злоумышленники скомпрометировали более 30 000 Fortinet-файрволов в 194 странах. В базе атакующих, по данным компании, оказалось свыше 30 791 проверенных логинов и паролей от устройств компаний и госорганизаций. Среди затронутых организаций названы банки, телеком-операторы, больницы, университеты, госструктуры, энергетические компании и международные корпорации. Исследователи описывают схему в два шага: сначала перебираются ранее утекшие пароли к Fortinet-устройствам, затем после входа атакующие пассивно снимают проходящие по сети учетные данные и используют их для дальнейшего расширения доступа. Это важный штрих: даже если конкретная дыра уже закрыта, старые пароли и привычка не ротировать секреты превращают патч в полумеру.

Для разработчиков и инфраструктурных команд здесь нет какой-то загадочной морали. Если FortiSandbox, FortiSandbox Cloud или связанные веб-интерфейсы доступны из внешней сети, обновления нужно считать срочными. Если устройства не обновлялись с апреля 2026 года, следует исходить из предположения, что CVE-2026-39813 и CVE-2026-39808 уже могли быть использованы. Если обновление по CVE-2026-25089 только что поставили, на этом работа не заканчивается: имеет смысл проверить журналы HTTP-запросов, системные команды, аномальные обращения к JRPC API, а заодно пересмотреть учетные данные, которые могли проходить через устройство или храниться рядом. Вендор закрыл брешь, но он не отменяет последствия, если кто-то успел зайти раньше.

Для бизнеса вывод тоже довольно приземленный. Сетевые и security-appliance больше нельзя воспринимать как «железку, которая просто стоит и фильтрует». Это полноценная часть attack surface, причем очень привлекательная: она живет на периметре, часто имеет высокий уровень привилегий и дает злоумышленнику быстрый путь к соседним сегментам сети. Пока компании спорят, кто владелец обновления — сетевики, ИБ или инфраструктура, атакующие уже давно выбрали более простую модель управления: сканировать все подряд и бить туда, где патч не дошел.

Главный вопрос теперь не в том, будут ли появляться новые атаки на Fortinet, а в том, сколько организаций по-прежнему живут с логикой «критичный патч поставим на выходных». Судя по темпам эксплуатации и по масштабу компрометации Fortinet-устройств в мире, рынок все еще системно недооценивает одну простую мысль: уязвимости FortiSandbox становятся проблемой не в день публикации CVE, а в тот момент, когда устройство остается доступным из интернета хотя бы на несколько дней дольше, чем нужно.

Поделиться: Telegram X LinkedIn