Krytyczna podatność w FortiSandbox. CERT Polska wzywa do pilnej aktualizacji
CERT Polska ostrzega przed krytyczną podatnością CVE-2026-25089 w FortiSandbox. Luka umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie.
Zespół CERT Polska opublikował ostrzeżenie o krytycznej podatności w rozwiązaniu FortiSandbox, służącym do analizy zagrożeń w izolowanym środowisku. Luka oznaczona jako CVE-2026-25089 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub poleceń systemowych. Administratorzy korzystający z FortiSandbox powinni jak najszybciej sprawdzić wersję oprogramowania i zastosować dostępne aktualizacje.
Co wiadomo o podatności CVE-2026-25089
Podatność wynika z braku odpowiedniego filtrowania danych wejściowych w interfejsie webowym FortiSandbox. Jak podaje CERT Polska w swoim komunikacie, atakujący może przesłać specjalnie spreparowane żądania HTTP, które prowadzą do wykonania kodu na serwerze. Co ważne, do wykorzystania luki nie jest wymagane posiadanie konta ani żadna forma uwierzytelnienia. Oznacza to, że każdy, kto ma dostęp sieciowy do podatnej instancji FortiSandbox, może potencjalnie przejąć nad nią kontrolę.
Producent, firma Fortinet, przypisał podatności identyfikator FG-IR-26-141 i udostępnił poprawki w ramach swojego cyklu wydawniczego. Szczegółowe informacje na temat luki oraz instrukcje aktualizacji znajdują się w oficjalnym biuletynie bezpieczeństwa Fortinet.
Które wersje są zagrożone
Podatność dotyczy kilku gałęzi oprogramowania FortiSandbox, w tym wersji Cloud i PaaS. Według informacji CERT Polska zagrożone są następujące wersje:
- FortiSandbox 5.0: wersje od 5.0.0 do 5.0.5
- FortiSandbox 4.4: wersje od 4.4.0 do 4.4.8
- FortiSandbox Cloud 5.0: wersje od 5.0.4 do 5.0.5
- FortiSandbox PaaS 5.0: wersje od 5.0.4 do 5.0.5
Lista ta obejmuje zarówno lokalne instalacje, jak i usługi w chmurze. Administratorzy, którzy korzystają z FortiSandbox w modelu PaaS lub Cloud, powinni upewnić się, że dostawca usługi zastosował już poprawki. W przypadku samodzielnie zarządzanych wdrożeń konieczna jest ręczna interwencja.
Jak się zabezpieczyć
CERT Polska rekomenduje niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności. Bezpieczne wersje to:
- FortiSandbox 5.0: wersja 5.0.6 lub nowsza
- FortiSandbox 4.4: wersja 4.4.9 lub nowsza
- FortiSandbox Cloud 5.0: wersja 5.0.6 lub nowsza
- FortiSandbox PaaS 5.0: wersja 5.0.6 lub nowsza
Proces aktualizacji powinien zostać przeprowadzony zgodnie z wytycznymi producenta. Jeśli natychmiastowy patch nie jest możliwy, administratorzy mogą rozważyć tymczasowe ograniczenie dostępu do interfejsu webowego FortiSandbox wyłącznie do zaufanych adresów IP. Należy jednak pamiętać, że jest to rozwiązanie doraźne i nie eliminuje samej podatności.
Dlaczego ta luka jest groźna
FortiSandbox to narzędzie służące do analizy podejrzanych plików i wykrywania zaawansowanych zagrożeń. Jego przejęcie przez atakującego oznacza nie tylko utratę kontroli nad urządzeniem, ale także potencjalny dostęp do analizowanych danych, w tym do próbek złośliwego oprogramowania i raportów z wewnętrznej sieci. W skrajnym przypadku osoba atakująca może wykorzystać FortiSandbox jako punkt wyjścia do dalszych ataków na infrastrukturę organizacji.
Luki w systemach bezpieczeństwa są szczególnie niebezpieczne, ponieważ ich kompromitacja może pozostać niezauważona przez dłuższy czas. Narzędzia takie jak FortiSandbox często mają szeroki dostęp sieciowy i podwyższone uprawnienia, co czyni je atrakcyjnym celem.
Co dalej
Administratorzy powinni jak najszybciej zweryfikować wersję FortiSandbox w swoim środowisku i zastosować poprawki. CERT Polska przypomina, że aktualizacje bezpieczeństwa są podstawowym mechanizmem obronnym przed znanymi podatnościami. Warto również śledzić komunikaty producenta oraz ostrzeżenia zespołów CERT, aby na bieżąco reagować na nowe zagrożenia. W przypadku pytań lub wątpliwości dotyczących procesu aktualizacji można skontaktować się z pomocą techniczną Fortinet lub skorzystać z dokumentacji dostępnej na stronie producenta.


