Fortinet разкри уязвимост с висока степен на сериозност във FortiSandbox, която може да позволи на неаутентикирани атакуващи да получат достъп до VNC сървъра на виртуалните машини, използвани за сканиране за зловреден софтуер.

Проблемът, проследяван като CVE-2026-59835, е класифициран като излагане на ресурс на грешна сфера (CWE-668) и има CVSSv3 оценка от 7.7, което показва висока сериозност.

Недостатъкът позволява на атакуващ да изпраща специално изработени мрежови заявки и да достигне до VNC сървъра, свързан със сканиращите виртуални машини, без да са необходими идентификационни данни, което отваря вратата за разкриване на информация. Това е мрежова атака с ниска сложност и не изисква потребителско взаимодействие, което означава, че всяко изложено FortiSandbox устройство е потенциална цел.

Тъй като FortiSandbox разчита на изолирани виртуални машини за безопасно стартиране и анализиране на подозрителни файлове, неоторизираният VNC достъп може да позволи на атакуващ да наблюдава или да взаимодейства с тези среди в пясъчник, което потенциално компрометира интегритета на анализа на зловреден софтуер и излага чувствителни данни от сканирането.

Внедряванията на FortiSandbox PaaS не са засегнати, така че клиентите, работещи с този вариант, не трябва да предприемат действия. Въпреки това, два хардуерни модела, FSA-500G и FSA-1500G, са изрично посочени като засегнати, което прави внедряването на корекции приоритет за организации, работещи с локални устройства от тези типове.

Fortinet благодари на екипа по сигурността от INPS за идентифицирането и отговорното докладване на проблема, следвайки стандартния процес на компанията за координирано разкриване. Тази уязвимост беше публикувана под съобщение FG-IR-26-145 на 14 юли 2026 г., като в момента няма доклади за нейното експлоатиране в реална среда.

Това разкритие се добавя към поредица от скорошни проблеми със сигурността във FortiSandbox, които Fortinet отстрани тази година, включително критична уязвимост за инжектиране на команди в операционната система (CVE-2026-25089, CVSS 9.1) и грешка с липсваща оторизация в уеб интерфейса на продукта, като и двете по подобен начин позволяваха на неаутентикирани отдалечени атакуващи да компрометират платформата.