Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-25089

FortiSandbox

Hersteller: Fortinet
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist Fortinets Analyseplattform FortiSandbox, einschließlich der Cloud- und PaaS-Varianten. Die Software bereinigt bestimmte Sonderzeichen nicht ausreichend, bevor sie Eingaben an Betriebssystembefehle weiterreicht. Dadurch entsteht eine Befehlsinjektion: Ein Angreifer kann speziell präparierte HTTP-Anfragen an das System senden und darüber eigene Kommandos auf Betriebssystemebene ausführen lassen. Eine vorherige Anmeldung ist dafür nicht nötig – der Angriff gelingt unauthentifiziert und aus der Ferne, sofern die Weboberfläche des Systems erreichbar ist. Da FortiSandbox verdächtige Dateien und Inhalte aus dem gesamten Netzwerk analysiert und in Sicherheitsprozesse eingebunden ist, kann eine erfolgreiche Ausnutzung nicht nur das Gerät selbst kompromittieren, sondern auch die darüber laufende Bedrohungsanalyse manipulieren oder als Sprungbrett ins interne Netz dienen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Prüfen Sie die Internet-Exponierung der betroffenen Systeme und stellen Sie den Einsatz des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind.