Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави две критични уязвимости във Fortinet FortiSandbox към своя каталог с известни експлоатирани уязвимости (KEV), предупреждавайки, че атакуващите активно се възползват от тези слабости в реални атаки.

Уязвимостите, идентифицирани като CVE-2026-39808 и CVE-2026-25089, позволяват на неудостоверени атакуващи да изпълняват неразрешени команди към операционната система чрез специално създадени HTTP заявки.

И двата проблема са класифицирани като уязвимости за инжектиране на команди в ОС (CWE-78), които възникват, когато дадено приложение не успее да пречисти правилно контролираните от потребителя входни данни, преди да ги предаде на интерпретатор на команди на операционната система.

Успешното експлоатиране може да позволи на атакуващите да изпълняват произволни команди на уязвимите устройства без необходимост от валидни идентификационни данни. CVE-2026-39808 засяга директно Fortinet FortiSandbox.

Според CISA този недостатък може да позволи на отдалечен, неудостоверен атакуващ да изпълни неразрешен код или команди чрез изпращане на специално подготвени HTTP заявки към целевото устройство.

Втората уязвимост, CVE-2026-25089, има по-широко въздействие, като засяга не само FortiSandbox, но и средите FortiSandbox Cloud и FortiSandbox PaaS.

Подобно на първата уязвимост, тя може да бъде експлоатирана отдалечено от неудостоверени атакуващи чрез специално създадени HTTP заявки, което потенциално позволява директно изпълнение на команди в засегнатите системи.

FortiSandbox се използва от организации за откриване и анализ на подозрителни файлове, URL адреси и зловреден код в изолирани среди (пясъчници).

Тъй като тези системи често обработват потенциално злонамерен софтуер и могат да бъдат интегрирани с по-широка инфраструктура за сигурност, компрометирането им би могло да даде на атакуващите сериозна опорна точка в мрежата на дадена организация.

CISA добави двете уязвимости към каталога KEV на 16 юли 2026 г., потвърждавайки, че те са били експлоатирани при атаки.

Агенциите от федералната гражданска изпълнителна власт на САЩ трябва да внедрят предоставените от производителя корекции за сигурност до 19 юли 2026 г. в съответствие със задължителната оперативна директива BOD 26-04.

Този кратък срок за коригиране отразява значителния риск, произтичащ от уязвимости, които се експлоатират активно и са достъпни в интернет.

Въпреки че CISA не е потвърдила дали тези уязвимости са били използвани в кампании с рансъмуер, организациите трябва да ги третират като заплахи с висок приоритет.

Злонамерените субекти често експлоатират слабости за инжектиране на команди, за да внедряват уеб шелове, да събират идентификационни данни, да се придвижват странично в мрежите, да изключват инструменти за сигурност или да инсталират зловреден код.

Администраторите се призовават незабавно да прегледат съветите за сигурност на Fortinet и да приложат всички налични актуализации за сигурност и мерки за смекчаване на риска.

Организациите, които използват FortiSandbox Cloud или FortiSandbox PaaS, също трябва да се уверят, че техните услуги отговарят на необходимите изисквания за инсталиране на корекции за сигурност.

Екипите по сигурността трябва да идентифицират всички активи на FortiSandbox, свързани с интернет, да ограничат достъпа до интерфейсите за управление, да прегледат HTTP логовете за необичайни или деформирани заявки и да разследват всяко неочаквано изпълнение на команди или създаване на нови администраторски акаунти.

Освен това те трябва да следват изискванията на CISA за съдебномедицински анализ (triage), за да оценят дали системите са били компрометирани преди отстраняването на уязвимостите.

Ако не са налични корекции или мерки за ограничаване на риска, CISA препоръчва на организациите да се придържат към съответните насоки за облачни услуги или да преустановят използването на засегнатите продукти, докато рисковете не бъдат отстранени.