Z tego wpisu dowiesz się, na czym polega podatność CVE-2026-25089 w produktach FortiSandbox, dlaczego amerykańska agencja CISA uznała ją za wykorzystywaną w praktyce i jakie działania podjąć w pierwszej kolejności. Mechanizm opisany jest prostym językiem, a zalecenia na końcu sprowadzają się do konkretnych kroków i pytań dla zespołu IT.
Co potwierdzono w sprawie CVE-2026-25089
Informacje o tej podatności pochodzą z dwóch dokumentów pierwotnych: doradztwa Fortinet PSIRT FG-IR-26-141 z 9 czerwca 2026 roku oraz komunikatu CISA z 16 lipca 2026 roku. Najważniejsze ustalenia zbiera poniższa tabela.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-25089 |
Doradztwo producenta | Fortinet PSIRT FG-IR-26-141, 9 czerwca 2026 |
Produkty objęte | FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS |
Miejsce występowania | interfejs WEB UI |
Typ podatności | wstrzyknięcie polecenia systemu operacyjnego (CWE-78) |
Ocena producenta | CVSSv3 9,1, według Fortinet |
Wpis do katalogu KEV | 16 lipca 2026 |
Podstawa wpisu | dowody aktywnego wykorzystywania, według CISA |
Według doradztwa FG-IR-26-141 błąd pozwala niezalogowanemu atakującemu wykonać nieautoryzowane polecenia systemowe przez wysłanie specjalnie spreparowanych żądań HTTP do interfejsu WWW. Fortinet ocenił podatność na 9,1 w skali CVSSv3, czyli blisko górnej granicy dziesięciostopniowej skali.
Według komunikatu CISA tego samego dnia do katalogu trafiły jeszcze dwie podatności: CVE-2026-39808, czyli kolejne wstrzyknięcie polecenia systemowego w FortiSandbox, oraz CVE-2026-58644, błąd deserializacji w Microsoft SharePoint. Fakt, że jednego dnia wpisano dwie luki z tej samej rodziny produktów, sam w sobie podnosi priorytet sprawdzenia tych systemów.
Wersje zawierające poprawkę zależą od gałęzi produktu. Właściwy numer dla danej instalacji należy odczytać bezpośrednio z doradztwa FG-IR-26-141 na stronie Fortinet (fortiguard.fortinet.com/psirt/FG-IR-26-141).
Na czym polega błąd
Interfejs WEB UI to panel zarządzania urządzeniem, dostępny przez zwykłą przeglądarkę. Działa jak recepcja biurowca: przyjmuje polecenia od odwiedzających i przekazuje je do realizacji wewnątrz. Sprawna recepcja weryfikuje tożsamość osoby i odrzuca polecenia, do których nie jest ona uprawniona.
W przypadku CVE-2026-25089, według opisu Fortinet, ta kontrola zawodzi dwa razy naraz. Po pierwsze, polecenie może wydać osoba niezalogowana, więc nikt nie sprawdził jej tożsamości. Po drugie, treść żądania nie jest odpowiednio oczyszczana: znaki specjalne, które powinny zostać potraktowane jako zwykły tekst, trafiają do systemu operacyjnego i są tam wykonywane jako rozkaz.
CWE-78 to oznaczenie kategorii błędu: niewłaściwej neutralizacji znaków specjalnych używanych w poleceniu systemu operacyjnego. Program skleja tekst od użytkownika z poleceniem systemowym, a atakujący dopisuje do tego tekstu własny rozkaz.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Kto wydaje polecenia | zalogowany administrator | niezalogowana osoba z dostępem sieciowym |
Co trafia do systemu operacyjnego | kontrolowane polecenia panelu | treść spreparowanego żądania HTTP |
Efekt żądania | praca zgodna z uprawnieniami | wykonanie polecenia atakującego |
Jak przebiega atak
Opis poniżej wynika z mechanizmu podanego w doradztwie producenta.
Krok | Działanie atakującego | Rezultat |
|---|
1 | odnalezienie osiągalnego w sieci interfejsu WEB UI FortiSandbox | zidentyfikowany cel |
2 | przygotowanie żądania HTTP zawierającego polecenie systemowe | gotowy atak |
3 | wysłanie żądania do interfejsu | żądanie przyjęte bez logowania |
4 | wykonanie polecenia przez system operacyjny urządzenia | atakujący działa na poziomie systemu |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Do przeprowadzenia ataku wystarczy sieciowa osiągalność interfejsu. Nie jest potrzebne hasło, konto ani jakiekolwiek działanie ze strony pracowników firmy, bo według opisu Fortinet atakujący jest niezalogowany, a całość odbywa się przez żądania HTTP.
Wykonanie poleceń systemowych oznacza w praktyce, że atakujący może odczytać konfigurację urządzenia i przetwarzane na nim dane, zmienić jego zachowanie oraz wykorzystać je jako punkt wyjścia do działań w dalszej części sieci. Według komunikatu CISA z 16 lipca 2026 agencja dysponuje dowodami, że podatność jest aktywnie wykorzystywana. To nie jest ryzyko teoretyczne.
Co zmienia wpis do katalogu CISA
Katalog Known Exploited Vulnerabilities, w skrócie KEV, to lista podatności, co do których CISA ma potwierdzone informacje o wykorzystywaniu w atakach. Wpis do KEV ma konkretne skutki formalne: według komunikatu CISA uruchamia wymogi dyrektywy BOD 26-04, która nakłada na cywilne agencje rządu federalnego USA obowiązek priorytetowego usuwania podatności z katalogu w krótkich terminach.
Sama dyrektywa, według CISA, uzależnia pilność reakcji od trzech zmiennych:
- publicznej ekspozycji zasobu, czyli tego, czy system jest osiągalny z internetu,
- obecności podatności w katalogu KEV,
- możliwości pełnej automatyzacji ataku.
CVE-2026-25089 spełnia drugi warunek z definicji. Jeżeli interfejs WEB UI jest wystawiony do internetu, spełniony jest także pierwszy. Atak, który nie wymaga logowania i sprowadza się do wysłania spreparowanych żądań HTTP, jest z natury kandydatem do automatyzacji, co dotyczy trzeciej zmiennej.
Według wytycznych wdrożeniowych CISA terminy z dyrektywy są maksymalnymi okresami na wdrożenie poprawki, a agencje mogą przyjąć krótsze. Ta sama dyrektywa uchyla wcześniejsze BOD 19-02 i BOD 22-01, a według komunikatu FedRAMP została wydana 10 czerwca 2026; agencje mają dostosować swoje polityki do 7 sierpnia 2026 i stosować nowe terminy od 7 grudnia 2026. Po uchyleniu BOD 19-02 agencje nie mają już obowiązku używania ocen CVSS do priorytetyzacji podatności, więc w praktyce priorytet przesuwa się z samej oceny punktowej na to, czy luka jest wykorzystywana i wystawiona.
Dyrektywa formalnie wiąże agencje federalne USA, nie polskie firmy. Praktyczne znaczenie katalogu jest jednak szersze: wpis do KEV to publiczne potwierdzenie, że ataki się dzieją. Dla dowolnej organizacji używającej FortiSandbox to wystarczający powód, by potraktować tę poprawkę jako pilną.
Jakie są możliwe skutki dla firmy
Obszar | Możliwy skutek przejęcia urządzenia |
|---|
Ciągłość pracy | utrata dostępności funkcji realizowanych przez FortiSandbox |
Dane | dostęp atakującego do danych przetwarzanych przez urządzenie |
Bezpieczeństwo sieci | wykorzystanie urządzenia jako punktu wyjścia do ataku na kolejne systemy |
Formalności | konieczność zbadania incydentu i oceny jego skutków prawnych |
Najpoważniejszy jest trzeci wiersz. Przejęte urządzenie wewnątrz sieci może posłużyć jako przyczółek: atakujący zyskuje pozycję, z której obserwuje ruch i przygotowuje kolejne kroki, zanim ktokolwiek zauważy obecność obcego podmiotu.
Co zrobić w pierwszej kolejności
Priorytet | Działanie | Dlaczego |
|---|
Natychmiast | ustalić, czy firma używa FortiSandbox, FortiSandbox Cloud albo FortiSandbox PaaS i w jakiej wersji | od tej odpowiedzi zależą dalsze kroki |
Natychmiast | odczytać doradztwo FG-IR-26-141 i zaplanować instalację wersji z poprawką | aktualizacja usuwa przyczynę, nie tylko objaw |
Pilnie | ograniczyć dostęp sieciowy do interfejsu WEB UI do zaufanych adresów i sieci administracyjnej | atak wymaga osiągalności interfejsu po HTTP |
Pilnie | przejrzeć dzienniki żądań kierowanych do interfejsu pod kątem nietypowych wpisów | według CISA ataki już się odbywają |
Ważne | dla wariantów Cloud i PaaS potwierdzić u Fortinet, jak poprawka obejmuje te usługi | w modelu usługowym część działań po stronie dostawcy wymaga potwierdzenia |
Ograniczenie dostępu do interfejsu działa, bo mechanizm ataku opiera się na żądaniach HTTP: kto nie może wysłać żądania, nie może wykorzystać podatności. Ten krok trzeba jednak traktować jako tymczasową osłonę, nie rozwiązanie. Usuwa ekspozycję, a nie błąd, więc aktualizacji nie zastępuje.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Pytania do zespołu IT
# | Pytanie | Oczekiwana odpowiedź |
|---|
1 | Czy i gdzie używane są produkty FortiSandbox? | lista systemów z wersjami |
2 | Czy interfejs WEB UI jest osiągalny spoza sieci administracyjnej, w szczególności z internetu? | tak albo nie, z uzasadnieniem |
3 | Czy zainstalowano poprawkę z doradztwa FG-IR-26-141? | data instalacji i numer wersji |
4 | Czy dzienniki interfejsu były przeglądane pod kątem anomalii? | zakres i wynik przeglądu |
5 | Kto odpowiada za śledzenie doradztw Fortinet PSIRT i katalogu KEV? | wskazana osoba i częstotliwość przeglądów |
Podstawą decyzji powinny być dwa dokumenty: doradztwo Fortinet FG-IR-26-141 (fortiguard.fortinet.com/psirt/FG-IR-26-141) oraz komunikat CISA z 16 lipca 2026 o dodaniu trzech podatności do katalogu KEV. Jeżeli pojawią się kolejne wersje z poprawką albo dodatkowe zalecenia, to właśnie tam trafią najpierw.