Fortinet旗下FortiSandbox用於在隔離環境分析可疑檔案與程式,部署於企業、雲端及PaaS環境。CVE-2026-25089是無須驗證即可透過特製HTTP請求觸發的作業系統命令注入漏洞,CVSS評分9.1;若遭成功利用,攻擊者可執行未授權命令,威脅企業內網與惡意程式分析防線。
威脅情報公司Defused於2026年6月15日表示,過去24小時觀察到駭客嘗試利用CVE-2026-39813、CVE-2026-39808及CVE-2026-25089。Fortinet已於4月14日及6月9日發布修補;Defused研判CVE-2026-25089的利用程式可能由AI輔助編寫,但當時版本疑有錯誤,尚無成功入侵證據。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Fortinet 修補 FortiSandbox AI 沙箱重大漏洞
Fortinet旗下FortiSandbox是以沙箱隔離可疑檔案、結合AI強化惡意程式偵測的資安產品,部署於企業內部、雲端及PaaS環境。若防禦系統本身遭入侵,攻擊者可把分析入口變成執行系統命令的管道,因而危及主機機密性、完整性與可用性。
Fortinet於2026年6月9日發布公告,將CVE-2026-25089列為重大漏洞,CVSS v3評分9.1;未經驗證者可用特製HTTP請求注入OS命令。受影響版本含本機5.0.0至5.0.5與4.4.0至4.4.8,Cloud、PaaS 5.0.4至5.0.5;應升級至5.0.6或4.4.9以上。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。