Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-39808: jak jedno spreparowane żądanie HTTP przejmuje FortiSandbox i co z tym zrobić

FortiSandbox ma zatrzymywać złośliwe pliki, zanim trafią do sieci firmy. W przypadku CVE-2026-39808 to samo urządzenie stało się celem: według CISA niezalogowany atakujący może wykonać na nim własne polecenia, a luka jest wykorzystywana w atakach.

  • Tomasz Kaczmarek
Tomasz Kaczmarek
4 września 2026 6 min czytania
Rzędy szaf serwerowych w centrum danych oświetlone niebieskim światłem.

Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-39808 w urządzeniu Fortinet FortiSandbox, dlaczego agencja CISA wpisała ją do katalogu znanych wykorzystywanych podatności i wyznaczyła trzydniowy termin reakcji, oraz co powinna zrobić firma, w której sieci działa ten produkt.

Co się stało

Baza NVD datuje publikację rekordu CVE-2026-39808 na 14 kwietnia 2026 roku. Według NVD oraz biuletynu producenta dotyczy on urządzenia Fortinet FortiSandbox, czyli piaskownicy, która otwiera podejrzane pliki w odizolowanym środowisku, zanim trafią do właściwej sieci. Potwierdzony mechanizm to niepoprawna neutralizacja znaków specjalnych w poleceniu systemu operacyjnego, a więc wstrzyknięcie polecenia. Zespół Fortinet PSIRT sklasyfikował słabość jako CWE-78.

Według CISA atak przeprowadza nieuwierzytelniony napastnik za pomocą spreparowanych żądań HTTP, a według biuletynu producenta podatny jest punkt końcowy API urządzenia. Do wydania FortiSandbox własnych poleceń nie trzeba znać hasła ani liczyć na pomoc kogokolwiek z personelu.

16 lipca 2026 roku CISA wpisała podatność do katalogu KEV, wykazu luk, dla których istnieją dowody wykorzystywania w rzeczywistych atakach. Termin naprawy wyznaczono na 19 lipca, trzy dni od wpisu, co według danych CISA odpowiada najostrzejszej kategorii pilności. ENISA datuje początek wykorzystywania na ten sam dzień.

Element

Szczegóły

Identyfikator

CVE-2026-39808 (w bazie ENISA: EUVD-2026-22338)

Produkt

Fortinet FortiSandbox (według NVD i biuletynu producenta)

Typ podatności

wstrzyknięcie polecenia systemu operacyjnego, CWE-78 (klasyfikacja Fortinet PSIRT)

Wersje zagrożone

od 4.4.0 do 4.4.8 włącznie (według producenta); konfiguracja CPE w NVD obejmuje także 4.4.9

Wersje niedotknięte

4.4.9 i nowsze, gałąź 5.0 oraz FortiSandbox PaaS 5.0 (według producenta)

Ocena CVSS

9,8 na 10 w wersji bazowej (ocena Fortinetu w NVD)

Publikacja rekordu

14 kwietnia 2026 (według NVD)

Wpis do katalogu CISA KEV

16 lipca 2026

Termin reakcji wyznaczony przez CISA

19 lipca 2026

Biuletyn producenta

FG-IR-26-100

Na czym polega podatność

FortiSandbox działa jak stanowisko kontroli paczek. Każdy podejrzany plik trafia do odizolowanego pomieszczenia, w którym urządzenie otwiera go i sprawdza, czy nie robi niczego szkodliwego. Dopiero po tej kontroli plik może trafić do użytkowników.

Podatność sprawia, że kontroler wykonuje polecenia dopisane do paczki przez obcego nadawcę. Urządzenie nie odfiltrowuje znaków specjalnych z danych wejściowych, więc fragment przygotowany przez atakującego zostaje potraktowany jako polecenie systemu operacyjnego i wykonany. Wystarczy jedno spreparowane żądanie wysłane przez sieć.

Aspekt

Normalne działanie

Działanie z podatnością

Kto steruje urządzeniem

producent i zalogowany administrator

autor spreparowanego żądania HTTP (według CISA)

Wymóg logowania

dostęp do funkcji po uwierzytelnieniu

atak jest nieuwierzytelniony

Rola w sieci

izolowana analiza podejrzanych plików

wykonywanie poleceń atakującego z uprawnieniami systemu operacyjnego

Wektor CVSS podany przez Fortinet opisuje wysoki wpływ na poufność, integralność i dostępność systemu. Urządzenie kupione jako element obrony zamienia się w maszynę, którą w pełni kontroluje ktoś obcy.

Skala zagrożenia w liczbach

Trzy miary pokazują skalę problemu i każda mówi o czymś innym.

Miara

Wartość

Co oznacza

CVSS, wersja bazowa

9,8 na 10 (ocena Fortinetu w NVD, wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

atak sieciowy bez uprawnień i bez udziału użytkownika, pełny wpływ na system

CVSS z metrykami czasowymi

9,1 (według ENISA, wektor z E:F, RL:O i RC:C)

exploit działa, poprawka jest oficjalna, raport potwierdzony

EPSS

0,9121, percentyl 0,99804 (FIRST.org, 23 sierpnia 2026)

szacowane prawdopodobieństwo ataku w ciągu 30 dni to około 91 procent

Publiczny exploit

referencja z etykietą Exploit w NVD

technika ataku jest publicznie opisana

Użycie w ransomware

Unknown (pole w katalogu KEV)

CISA nie potwierdziła kampanii ransomware

Wynik bazowy 9,8 pochodzi od Fortinetu i figuruje w rekordzie NVD. Na stronie biuletynu producent widnieje 9,1, a ENISA publikuje wektor rozszerzony o metryki czasowe (funkcjonalny exploit, oficjalna poprawka, potwierdzony raport), co tę różnicę wyjaśnia: wynik spada, bo łatka już istnieje, a nie dlatego, że luka jest łagodniejsza.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

EPSS szacuje prawdopodobieństwo wykorzystania podatności w ciągu 30 dni. Wynik 0,9121 oznacza około 91 procent, a percentyl 0,99804 stawia tę lukę w gronie 0,2 procenta najgroźniejszych spośród wszystkich ocenianych. Żadne ze źródeł nie wskazuje, kto prowadzi ataki.

Chronologia zdarzeń

Data

Zdarzenie

14 kwietnia 2026

publikacja rekordu CVE oraz biuletynu Fortinet FG-IR-26-100

16 lipca 2026

wpis do katalogu CISA KEV; według ENISA początek wykorzystywania; do KEV trafia też druga luka FortiSandbox, CVE-2026-25089

17 lipca 2026

ostatnia modyfikacja rekordu NVD, status Analyzed

19 lipca 2026

upływa termin reakcji wyznaczony przez CISA

23 sierpnia 2026

pomiar EPSS na poziomie 0,9121

Daty pochodzą z rekordu NVD, katalogu CISA i bazy ENISA.

Od publikacji rekordu do wpisu do katalogu KEV minęły ponad trzy miesiące. Poprawka istniała od kwietnia, co potwierdza metryka RL:O w wektorze ENISA. Organizacje, które zainstalowały ją w regularnym cyklu, były zabezpieczone, zanim ataki się zaczęły. Pozostałym CISA dała trzy dni.

Rozbieżności między źródłami

Oficjalne źródła nie są przy tej podatności spójne i warto o tym wiedzieć przed podjęciem decyzji.

  • Biuletyn producenta w polu Known Exploited podaje wartość No, mimo że CISA wpisała podatność do katalogu wykorzystywanych luk. Oś czasu biuletynu kończy się na publikacji z 14 kwietnia i nie potwierdzono, czy dokument zaktualizowano po wpisie do KEV.
  • Według rekordu NVD opis zawiera niewypełniony znacznik redakcyjny w miejscu wektora ataku. Producent nie ujawnił tam sposobu dostarczenia ładunku; informacja o spreparowanych żądaniach HTTP pochodzi z wpisu CISA.
  • Opis producenta kończy zakres na wersji 4.4.8, a konfiguracja CPE w NVD obejmuje także 4.4.9. Rozbieżność pozostaje nierozstrzygnięta, a producent wskazuje właśnie 4.4.9 jako wersję naprawczą.
  • Pole Discovered w biuletynie ma wartość Internal, choć ten sam dokument przypisuje odkrycie Samuelowi de Lucas Maroto z KPMG Spain, który zgłosił problem w trybie odpowiedzialnego ujawnienia.

Wniosek praktyczny: status na stronie producenta może pozostawać w tyle za katalogiem CISA. O pilności lepiej decydować na podstawie wpisu KEV niż samego biuletynu.

Co powinna zrobić firma

Priorytet

Działanie

Uzasadnienie

1

Ustalić, czy w sieci działa FortiSandbox, i odczytać jego wersję

według producenta zagrożone są tylko wersje od 4.4.0 do 4.4.8

2

Zaktualizować do wersji 4.4.9 lub nowszej albo przejść na gałąź 5.0

zalecenie producenta; gałąź 5.0 jest oznaczona jako niedotknięta

3

Potraktować aktualizację jako zaległą

termin z katalogu KEV upłynął 19 lipca 2026

4

Sprawdzić urządzenie pod kątem naruszeń

według ENISA wykorzystywanie trwa od 16 lipca 2026

Zagrożone są według producenta wersje od 4.4.0 do 4.4.8 włącznie, a rozwiązaniem jest aktualizacja do wersji 4.4.9 lub nowszej. Klienci usługi FortiSandbox PaaS 5.0 nie muszą podejmować żadnych kroków. Z uwagi na opisaną wyżej rozbieżność w bazie NVD rozsądnym odczytaniem jest instalacja najnowszej dostępnej wersji zamiast dokładnie 4.4.9.

W dostępnych źródłach nie ma potwierdzonego obejścia tymczasowego, jedynym potwierdzonym rozwiązaniem jest aktualizacja. Wpis KEV odwołuje się do dyrektywy BOD 26-04 i nakazuje zaprzestanie używania produktu, jeśli nie da się wdrożyć środków zaradczych. Obowiązek dotyczy instytucji objętych dyrektywą, lecz dla każdej innej organizacji jest sygnałem, jak traktować zwłokę.

Samo zainstalowanie łatki nie odpowiada na pytanie, czy urządzenie nie zostało skompromitowane wcześniej. Źródła nie publikują wskaźników kompromitacji, więc zakres przeglądu trzeba ustalić samodzielnie albo z zespołem reagowania na incydenty. Tego samego dnia CISA dodała do katalogu drugą podatność FortiSandbox tego samego typu, CVE-2026-25089, i przegląd warto rozszerzyć również na nią.

Pytania do zespołu odpowiedzialnego za bezpieczeństwo

Pytanie

Dlaczego warto je zadać

Czy firma używa FortiSandbox i w jakiej wersji?

podatność dotyczy według producenta wyłącznie gałęzi 4.4

Kiedy urządzenie było ostatnio aktualizowane?

oficjalna poprawka istnieje od kwietnia 2026 (metryka RL:O w wektorze ENISA)

Czy interfejs API urządzenia był osiągalny z niezaufanych sieci?

według CISA atak wymaga jedynie wysłania spreparowanego żądania HTTP

Kto śledzi katalog CISA KEV i jak szybko firma reaguje na nowe wpisy?

dla tej podatności termin reakcji wynosił trzy dni

Czy procedura aktualizacji obejmuje urządzenia zabezpieczające, a nie tylko serwery i stacje robocze?

FortiSandbox to element ochrony, który sam wymaga łatania

CVE-2026-39808 to zdalnie wykorzystywalna podatność w urządzeniu, którego zadaniem jest obrona sieci. Exploit jest publiczny, wykorzystywanie potwierdza wpis do katalogu CISA, a poprawka istnieje od kwietnia 2026 roku. Jeśli w sieci firmy działa FortiSandbox z gałęzi 4.4, sprawdzenie wersji i aktualizacja to zadanie na najbliższy dzień roboczy, nie na kolejny cykl łatania.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.