FortiSandbox-Schwachstelle ermöglicht Angreifern unbefugte Befehle
Fortinet hat eine kritische Sicherheitslücke in seiner Produktreihe FortiSandbox offengelegt, die es nicht authentifizierten Remote-Angriffern ermöglichen könnte, beliebige Betriebssystembefehle über die Benutzeroberfläc

Kurzfassung
Warum das wichtig ist
- Fortinet hat eine kritische Sicherheitslücke in seiner Produktreihe FortiSandbox offengelegt, die es nicht authentifizierten Remote-Angriffern ermöglichen könnte, beliebige Betriebssystembefehle über die Benutzeroberfläc
- Fortinet has disclosed a critical security vulnerability in its FortiSandbox product line that could allow unauthenticated remote attackers to execute arbitrary OS commands through the web interface.
- The flaw, tracked as CVE-2026-25089 and assigned a CVSSv3 score of 9.1 (Critical), affects multiple versions of FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS deployments.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Fortinet hat eine kritische Sicherheitslücke in seiner Produktreihe FortiSandbox offengelegt, die es nicht authentifizierten Remote-Angriffern ermöglichen könnte, beliebige Betriebssystembefehle über die...
Warum relevant
The vulnerability stems from an improper neutralization of special elements used in an OS command (CWE-78) commonly known as OS command injection present in the FortiSandbox Web UI.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
The vulnerability stems from an improper neutralization of special elements used in an OS command (CWE-78) commonly known as OS command injection present in the FortiSandbox Web UI. requests, a remote, unauthenticated attacker can exploit this flaw to execute unauthorized commands on the underlying system.
Because no authentication is required to trigger the vulnerability, the attack complexity is low, and the potential blast radius is significant. Successful exploitation can result in the full compromise of the affected system’s confidentiality, integrity, and availability, which explains its near-maximum CVSS score.
The advisory was discovered and reported internally Fortinet’s Product Security team and published on June 9, 2026, under the internal reference FG-IR-26-141. Affected Versions and Fixes The vulnerability impacts the following product versions: FortiSandbox: Affected Versions: 5.0.0 – 5.0.5; Fix: Upgrade to 5.0.6 or above.

Technischer Hintergrund
FortiSandbox: Affected Versions: 4.4.0 – 4.4.8; Fix: Upgrade to 4.4.9 or above. FortiSandbox Cloud: Affected Versions: 5.0.4 – 5.0.5; Fix: Upgrade to 5.0.6 or above. FortiSandbox PaaS: Affected Versions: 5.0.4 – 5.0.5; Fix: Upgrade to 5.0.6 or above.
FortiSandbox 5.2, FortiSandbox Cloud 4.4, FortiSandbox Cloud 5.2, FortiSandbox PaaS 4.4, FortiSandbox PaaS 5.2, and FortiSandbox PaaS 23.4 are not affected are currently no reports of active exploitation in the wild, the unauthenticated nature of this attack vector makes it a high-priority target for threat actors.
FortiSandbox is widely deployed in enterprise environments as a malware analysis and threat detection platform, meaning a successful compromise could undermine an organization’s entire threat detection pipeline, giving attackers a strategic foothold.
Recommended Actions Security teams are strongly advised to take the following steps immediately: Upgrade affected FortiSandbox installations to version 5.0.6 or 4.4.9 or above Restrict web UI access to trusted IP ranges as a temporary mitigation Monitor logs for anomalous HTTP requests targeting the FortiSandbox web interface Review Fortinet’s official advisory at the Fortinet PSIRT portal for further guidance Organizations still running any affected 4.4.9 or 5.0.6 builds should treat this as an urgent patching priority given the critical severity and zero-authentication requirement.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
CyberCheck360 erkennt bösartige Links trotz bestandenem SPF, DKIM und DMARC
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
US entwickelt künstliche Augen für Roboter und autonome Fahrzeuge
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Fortinet FortiSandbox Vulnerability Allows Attackers to Execute Unauthorized Commands
- Canonical
- https://cybersecuritynews.com/fortinet-fortisandbox-vulnerability-exploited/
- Quell-URL
- https://cybersecuritynews.com/fortinet-fortisandbox-vulnerability-exploited/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

CyberCheck360 erkennt bösartige Links trotz bestandenem SPF, DKIM und DMARC
12 Dollar für die Domain, 72 Stunden Geduld und die Zugangsdaten Ihres Finanzteams – denn Authentifizierung verrät Ihnen, wer die E-Mail gesendet hat, niemals, wohin der Link führt, und wie die Erkennung beim Klick die
10.06.2026
Live Redaktion
US entwickelt künstliche Augen für Roboter und autonome Fahrzeuge
Forscher der Pennsylvania State University haben ein menschliches Auge nachahmendes Gerät entwickelt, um selbstfahrende Autos bei wechselnden Lichtverhältnissen vor „Blindheit" zu schützen.
10.06.2026
Live Redaktion
Elon Musks Orbitalrechenzentrum: 120 kW AI-Leistung, grösser als eine Boeing 747
Elon Musk hat in einem 30-minütigen Video, das auf dem X-Konto des Unternehmens veröffentlicht wurde, das erste detaillierte Design des SpaceX-Satelliten AI1 vorgestellt.
10.06.2026
Live Redaktion
Fünf Costco-Mitgliedschaftsvorteile, die abgeschafft wurden
Wir haben fünf dieser Vorteile zusammengestellt, wobei jeder Verlust so schmerzlich war wie der vorangegangene.
10.06.2026
Live Redaktion