ΑρχικήSecurityFortinet FortiSandbox: Εκμετάλλευση τριών κρίσιμων ευπαθειών

Fortinet FortiSandbox: Εκμετάλλευση τριών κρίσιμων ευπαθειών

Τρεις σοβαρές ευπάθειες στο Fortinet FortiSandbox χρησιμοποιούνται ενεργά από κακόβουλους παράγοντες, σύμφωνα με την εταιρεία threat intelligence Defused Cyber. Το FortiSandbox αποτελεί την πλατφόρμα ανάλυσης κακόβουλου λογισμικού και ανίχνευσης απειλών της Fortinet, γεγονός που καθιστά την παραβίασή του ιδιαίτερα επικίνδυνη — οι επιτιθέμενοι αποκτούν πρόσβαση μέσα σε ένα εργαλείο ασφαλείας, όχι σε μια απλή επιχειρηματική εφαρμογή. Η Defused Cyber ανέφερε μέσω ανάρτησης στο X ότι παρατήρησε εκμετάλλευση και των τριών ευπαθειών μέσα στις τελευταίες 24 ώρες, υποδηλώνοντας ότι πρόκειται για ενεργή εκστρατεία επίθεσης και όχι απλώς θεωρητική έκθεση.

Fortinet FortiSandbox

Οι τρεις ευπάθειες φέρουν τους κωδικούς CVE-2026-39813, CVE-2026-39808 και CVE-2026-25089, και όλες έχουν βαθμολογία CVSS 9.1 (κρίσιμες). Το κοινό χαρακτηριστικό τους είναι ότι επιτρέπουν μη εξουσιοδοτημένη απομακρυσμένη επίθεση χωρίς να απαιτούνται έγκυρα διαπιστευτήρια, μέσω ειδικά διαμορφωμένων HTTP requests. Αυτό τις καθιστά ιδιαίτερα επικίνδυνες, καθώς ο επιτιθέμενος δεν χρειάζεται να έχει προηγούμενη πρόσβαση στο σύστημα ούτε να γνωρίζει έγκυρα ονόματα χρηστών ή κωδικούς πρόσβασης.

Δείτε επίσης: Η Fortinet διορθώνει κρίσιμα RCEs σε FortiAuthenticator και FortiSandbox

Η πρώτη ευπάθεια, CVE-2026-39813 (CVSS 9.1), αφορά path traversal στο FortiSandbox JRPC API και επιτρέπει σε μη εξουσιοδοτημένο επιτιθέμενο να παρακάμψει τον μηχανισμό αυθεντικοποίησης μέσω ειδικά διαμορφωμένων HTTP requests. Η δεύτερη, CVE-2026-39808 (CVSS 9.1), είναι ευπάθεια OS command injection — συγκεκριμένα αφορά ακατάλληλη εξουδετέρωση ειδικών χαρακτήρων που χρησιμοποιούνται σε εντολές λειτουργικού συστήματος — και επιτρέπει εκτέλεση μη εξουσιοδοτημένου κώδικα ή εντολών απευθείας στο σύστημα. Και οι δύο αυτές ευπάθειες διορθώθηκαν από τη Fortinet τον Απρίλιο του 2026, ωστόσο η καθυστέρηση εφαρμογής των patches από πολλούς οργανισμούς αφήνει ανοιχτό παράθυρο για τους επιτιθέμενους.

FortiSandbox CVE-2026-25089: Η πιο πρόσφατη ευπάθεια ήδη υπό εκμετάλλευση

Η τρίτη ευπάθεια, CVE-2026-25089 (CVSS 9.1), διορθώθηκε μόλις την περασμένη εβδομάδα από τη Fortinet, η οποία την περιέγραψε ως ευπάθεια OS command injection που επηρεάζει το FortiSandbox, το FortiSandbox Cloud και το FortiSandbox PaaS WEB UI. Το γεγονός ότι η εκμετάλλευσή της ξεκίνησε μέσα σε λίγες μέρες από την κυκλοφορία του patch αποτελεί ανησυχητικό σήμα για τον ρυθμό με τον οποίο οι επιτιθέμενοι μετατρέπουν νέες αποκαλύψεις σε λειτουργικά εργαλεία επίθεσης — ένα φαινόμενο που οι ειδικοί αποκαλούν rapid weaponization.

Η Defused Cyber επισήμανε ότι το exploit για την CVE-2026-25089 φαίνεται να έχει αναπτυχθεί με τη βοήθεια μοντέλου τεχνητής νοημοσύνης (AI), αλλά παρουσιάζει και ελαττώματα στη λειτουργία του. Αξίζει να σημειωθεί ότι δεν έχει δημοσιευτεί κάποιο πλήρως λειτουργικό exploit για την ευπάθεια αυτή.

Δείτε επίσης: Η Fortinet διορθώνει zero-day ευπάθεια στο FortiClient EMS

Fortinet FortiSandbox: Εκμετάλλευση τριών κρίσιμων ευπαθειών

Το περιστατικό εντάσσεται σε ένα ευρύτερο μοτίβο επιθέσεων κατά συσκευών Fortinet τα τελευταία χρόνια. Τον Απρίλιο του 2026, η Fortinet κυκλοφόρησε έκτακτα patches για κρίσιμη ευπάθεια στο FortiClient EMS (CVE-2026-35616, CVSS 9.1) που είχε ήδη εκμεταλλευτεί στο πεδίο. Παράλληλα, έχουν καταγραφεί ευπάθειες σε FortiOS, FortiProxy, FortiManager, FortiAnalyzer Cloud, FortiWeb και FortiSOAR, αναδεικνύοντας ότι το σύνολο των προϊόντων Fortinet αποτελεί συστηματικό στόχο για κακόβουλους παράγοντες. Σύμφωνα με The Hacker News, η εκμετάλλευση των ευπαθειών του FortiSandbox επιβεβαιώνει ότι οι επιτιθέμενοι στοχεύουν πλέον και τα ίδια τα εργαλεία ασφαλείας, δημιουργώντας έναν ιδιαίτερα ανησυχητικό κύκλο όπου η υποδομή προστασίας γίνεται το ίδιο το μέσο επίθεσης.

Από τεχνική σκοπιά, ο συνδυασμός path traversal και OS command injection σε ένα μόνο προϊόν είναι ιδιαίτερα ανησυχητικός. Ένας επιτιθέμενος που θα εκμεταλλευτεί πρώτα την CVE-2026-39813 για να παρακάμψει την αυθεντικοποίηση μπορεί στη συνέχεια να χρησιμοποιήσει την CVE-2026-39808 για να εκτελέσει αυθαίρετες εντολές στο σύστημα, επιτυγχάνοντας πλήρη παραβίαση της συσκευής. Δεδομένου ότι το FortiSandbox βρίσκεται συνήθως σε κεντρική θέση στην υποδομή ασφαλείας ενός οργανισμού, μια τέτοια παραβίαση μπορεί να οδηγήσει σε lateral movement προς άλλα κρίσιμα συστήματα και σε πρόσβαση σε ευαίσθητα δεδομένα ανάλυσης απειλών.

Δείτε επίσης: Η Fortinet διορθώνει κρίσιμη ευπάθεια στο FortiSIEM

Fortinet FortiSandbox: Εκμετάλλευση τριών κρίσιμων ευπαθειών

Για τους οργανισμούς που χρησιμοποιούν FortiSandbox, οι συστάσεις είναι σαφείς και άμεσες: εφαρμογή των patches της Fortinet χωρίς καθυστέρηση και επαλήθευση ότι εκτελείται έκδοση με τη διόρθωση. Επιπλέον, συνιστάται ο περιορισμός της δικτυακής έκθεσης των endpoints διαχείρισης και του JRPC API, τοποθετώντας τα πίσω από αξιόπιστα διαχειριστικά δίκτυα και αποφεύγοντας την πρόσβαση από το διαδίκτυο. Η ανασκόπηση των logs για ύποπτα HTTP requests, ασυνήθιστες απόπειρες αυθεντικοποίησης και ανώμαλη δραστηριότητα στο JRPC API τις τελευταίες ημέρες είναι επίσης κρίσιμη. Αν εντοπιστούν ενδείξεις εκμετάλλευσης, η συσκευή πρέπει να αντιμετωπιστεί ως πιθανώς παραβιασμένη: εναλλαγή διαπιστευτηρίων, έλεγχος για persistence mechanisms και επαλήθευση ακεραιότητας ρυθμίσεων, binaries και scheduled tasks. Τέλος, η παρακολούθηση των feeds threat intelligence για ενημερώσεις σχετικά με την CVE-2026-25089 παραμένει απαραίτητη, δεδομένου ότι η πλήρης τεχνική ανάλυση της ευπάθειας αυτής δεν έχει ακόμη δημοσιευτεί και νέες πληροφορίες αναμένονται να αναδυθούν τις επόμενες ημέρες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS