Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-25089 w FortiSandbox: dlaczego wpis na listę CISA oznacza pilną aktualizację

Fortinet opisał w doradztwie FG-IR-26-141 podatność CVE-2026-25089 w interfejsie WWW produktów FortiSandbox, a CISA wpisała ją 16 lipca 2026 do katalogu luk aktywnie wykorzystywanych. Ten tekst wyjaśnia, jak działa błąd, co zmienia decyzja CISA i od czego zacząć reakcję.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 5 min czytania
fortinet logo

Z tego wpisu dowiesz się, na czym polega podatność CVE-2026-25089 w produktach FortiSandbox, dlaczego amerykańska agencja CISA uznała ją za wykorzystywaną w praktyce i jakie działania podjąć w pierwszej kolejności. Mechanizm opisany jest prostym językiem, a zalecenia na końcu sprowadzają się do konkretnych kroków i pytań dla zespołu IT.

Co potwierdzono w sprawie CVE-2026-25089

Informacje o tej podatności pochodzą z dwóch dokumentów pierwotnych: doradztwa Fortinet PSIRT FG-IR-26-141 z 9 czerwca 2026 roku oraz komunikatu CISA z 16 lipca 2026 roku. Najważniejsze ustalenia zbiera poniższa tabela.

Element

Szczegóły

Identyfikator

CVE-2026-25089

Doradztwo producenta

Fortinet PSIRT FG-IR-26-141, 9 czerwca 2026

Produkty objęte

FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS

Miejsce występowania

interfejs WEB UI

Typ podatności

wstrzyknięcie polecenia systemu operacyjnego (CWE-78)

Ocena producenta

CVSSv3 9,1, według Fortinet

Wpis do katalogu KEV

16 lipca 2026

Podstawa wpisu

dowody aktywnego wykorzystywania, według CISA

Według doradztwa FG-IR-26-141 błąd pozwala niezalogowanemu atakującemu wykonać nieautoryzowane polecenia systemowe przez wysłanie specjalnie spreparowanych żądań HTTP do interfejsu WWW. Fortinet ocenił podatność na 9,1 w skali CVSSv3, czyli blisko górnej granicy dziesięciostopniowej skali.

Według komunikatu CISA tego samego dnia do katalogu trafiły jeszcze dwie podatności: CVE-2026-39808, czyli kolejne wstrzyknięcie polecenia systemowego w FortiSandbox, oraz CVE-2026-58644, błąd deserializacji w Microsoft SharePoint. Fakt, że jednego dnia wpisano dwie luki z tej samej rodziny produktów, sam w sobie podnosi priorytet sprawdzenia tych systemów.

Wersje zawierające poprawkę zależą od gałęzi produktu. Właściwy numer dla danej instalacji należy odczytać bezpośrednio z doradztwa FG-IR-26-141 na stronie Fortinet (fortiguard.fortinet.com/psirt/FG-IR-26-141).

Na czym polega błąd

Interfejs WEB UI to panel zarządzania urządzeniem, dostępny przez zwykłą przeglądarkę. Działa jak recepcja biurowca: przyjmuje polecenia od odwiedzających i przekazuje je do realizacji wewnątrz. Sprawna recepcja weryfikuje tożsamość osoby i odrzuca polecenia, do których nie jest ona uprawniona.

W przypadku CVE-2026-25089, według opisu Fortinet, ta kontrola zawodzi dwa razy naraz. Po pierwsze, polecenie może wydać osoba niezalogowana, więc nikt nie sprawdził jej tożsamości. Po drugie, treść żądania nie jest odpowiednio oczyszczana: znaki specjalne, które powinny zostać potraktowane jako zwykły tekst, trafiają do systemu operacyjnego i są tam wykonywane jako rozkaz.

CWE-78 to oznaczenie kategorii błędu: niewłaściwej neutralizacji znaków specjalnych używanych w poleceniu systemu operacyjnego. Program skleja tekst od użytkownika z poleceniem systemowym, a atakujący dopisuje do tego tekstu własny rozkaz.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Kto wydaje polecenia

zalogowany administrator

niezalogowana osoba z dostępem sieciowym

Co trafia do systemu operacyjnego

kontrolowane polecenia panelu

treść spreparowanego żądania HTTP

Efekt żądania

praca zgodna z uprawnieniami

wykonanie polecenia atakującego

Jak przebiega atak

Opis poniżej wynika z mechanizmu podanego w doradztwie producenta.

Krok

Działanie atakującego

Rezultat

1

odnalezienie osiągalnego w sieci interfejsu WEB UI FortiSandbox

zidentyfikowany cel

2

przygotowanie żądania HTTP zawierającego polecenie systemowe

gotowy atak

3

wysłanie żądania do interfejsu

żądanie przyjęte bez logowania

4

wykonanie polecenia przez system operacyjny urządzenia

atakujący działa na poziomie systemu

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Do przeprowadzenia ataku wystarczy sieciowa osiągalność interfejsu. Nie jest potrzebne hasło, konto ani jakiekolwiek działanie ze strony pracowników firmy, bo według opisu Fortinet atakujący jest niezalogowany, a całość odbywa się przez żądania HTTP.

Wykonanie poleceń systemowych oznacza w praktyce, że atakujący może odczytać konfigurację urządzenia i przetwarzane na nim dane, zmienić jego zachowanie oraz wykorzystać je jako punkt wyjścia do działań w dalszej części sieci. Według komunikatu CISA z 16 lipca 2026 agencja dysponuje dowodami, że podatność jest aktywnie wykorzystywana. To nie jest ryzyko teoretyczne.

Co zmienia wpis do katalogu CISA

Katalog Known Exploited Vulnerabilities, w skrócie KEV, to lista podatności, co do których CISA ma potwierdzone informacje o wykorzystywaniu w atakach. Wpis do KEV ma konkretne skutki formalne: według komunikatu CISA uruchamia wymogi dyrektywy BOD 26-04, która nakłada na cywilne agencje rządu federalnego USA obowiązek priorytetowego usuwania podatności z katalogu w krótkich terminach.

Sama dyrektywa, według CISA, uzależnia pilność reakcji od trzech zmiennych:

  • publicznej ekspozycji zasobu, czyli tego, czy system jest osiągalny z internetu,
  • obecności podatności w katalogu KEV,
  • możliwości pełnej automatyzacji ataku.

CVE-2026-25089 spełnia drugi warunek z definicji. Jeżeli interfejs WEB UI jest wystawiony do internetu, spełniony jest także pierwszy. Atak, który nie wymaga logowania i sprowadza się do wysłania spreparowanych żądań HTTP, jest z natury kandydatem do automatyzacji, co dotyczy trzeciej zmiennej.

Według wytycznych wdrożeniowych CISA terminy z dyrektywy są maksymalnymi okresami na wdrożenie poprawki, a agencje mogą przyjąć krótsze. Ta sama dyrektywa uchyla wcześniejsze BOD 19-02 i BOD 22-01, a według komunikatu FedRAMP została wydana 10 czerwca 2026; agencje mają dostosować swoje polityki do 7 sierpnia 2026 i stosować nowe terminy od 7 grudnia 2026. Po uchyleniu BOD 19-02 agencje nie mają już obowiązku używania ocen CVSS do priorytetyzacji podatności, więc w praktyce priorytet przesuwa się z samej oceny punktowej na to, czy luka jest wykorzystywana i wystawiona.

Dyrektywa formalnie wiąże agencje federalne USA, nie polskie firmy. Praktyczne znaczenie katalogu jest jednak szersze: wpis do KEV to publiczne potwierdzenie, że ataki się dzieją. Dla dowolnej organizacji używającej FortiSandbox to wystarczający powód, by potraktować tę poprawkę jako pilną.

Jakie są możliwe skutki dla firmy

Obszar

Możliwy skutek przejęcia urządzenia

Ciągłość pracy

utrata dostępności funkcji realizowanych przez FortiSandbox

Dane

dostęp atakującego do danych przetwarzanych przez urządzenie

Bezpieczeństwo sieci

wykorzystanie urządzenia jako punktu wyjścia do ataku na kolejne systemy

Formalności

konieczność zbadania incydentu i oceny jego skutków prawnych

Najpoważniejszy jest trzeci wiersz. Przejęte urządzenie wewnątrz sieci może posłużyć jako przyczółek: atakujący zyskuje pozycję, z której obserwuje ruch i przygotowuje kolejne kroki, zanim ktokolwiek zauważy obecność obcego podmiotu.

Co zrobić w pierwszej kolejności

Priorytet

Działanie

Dlaczego

Natychmiast

ustalić, czy firma używa FortiSandbox, FortiSandbox Cloud albo FortiSandbox PaaS i w jakiej wersji

od tej odpowiedzi zależą dalsze kroki

Natychmiast

odczytać doradztwo FG-IR-26-141 i zaplanować instalację wersji z poprawką

aktualizacja usuwa przyczynę, nie tylko objaw

Pilnie

ograniczyć dostęp sieciowy do interfejsu WEB UI do zaufanych adresów i sieci administracyjnej

atak wymaga osiągalności interfejsu po HTTP

Pilnie

przejrzeć dzienniki żądań kierowanych do interfejsu pod kątem nietypowych wpisów

według CISA ataki już się odbywają

Ważne

dla wariantów Cloud i PaaS potwierdzić u Fortinet, jak poprawka obejmuje te usługi

w modelu usługowym część działań po stronie dostawcy wymaga potwierdzenia

Ograniczenie dostępu do interfejsu działa, bo mechanizm ataku opiera się na żądaniach HTTP: kto nie może wysłać żądania, nie może wykorzystać podatności. Ten krok trzeba jednak traktować jako tymczasową osłonę, nie rozwiązanie. Usuwa ekspozycję, a nie błąd, więc aktualizacji nie zastępuje.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Pytania do zespołu IT

#

Pytanie

Oczekiwana odpowiedź

1

Czy i gdzie używane są produkty FortiSandbox?

lista systemów z wersjami

2

Czy interfejs WEB UI jest osiągalny spoza sieci administracyjnej, w szczególności z internetu?

tak albo nie, z uzasadnieniem

3

Czy zainstalowano poprawkę z doradztwa FG-IR-26-141?

data instalacji i numer wersji

4

Czy dzienniki interfejsu były przeglądane pod kątem anomalii?

zakres i wynik przeglądu

5

Kto odpowiada za śledzenie doradztw Fortinet PSIRT i katalogu KEV?

wskazana osoba i częstotliwość przeglądów

Podstawą decyzji powinny być dwa dokumenty: doradztwo Fortinet FG-IR-26-141 (fortiguard.fortinet.com/psirt/FG-IR-26-141) oraz komunikat CISA z 16 lipca 2026 o dodaniu trzech podatności do katalogu KEV. Jeżeli pojawią się kolejne wersje z poprawką albo dodatkowe zalecenia, to właśnie tam trafią najpierw.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.