Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-39808 w urządzeniu Fortinet FortiSandbox, dlaczego agencja CISA wpisała ją do katalogu znanych wykorzystywanych podatności i wyznaczyła trzydniowy termin reakcji, oraz co powinna zrobić firma, w której sieci działa ten produkt.
Co się stało
Baza NVD datuje publikację rekordu CVE-2026-39808 na 14 kwietnia 2026 roku. Według NVD oraz biuletynu producenta dotyczy on urządzenia Fortinet FortiSandbox, czyli piaskownicy, która otwiera podejrzane pliki w odizolowanym środowisku, zanim trafią do właściwej sieci. Potwierdzony mechanizm to niepoprawna neutralizacja znaków specjalnych w poleceniu systemu operacyjnego, a więc wstrzyknięcie polecenia. Zespół Fortinet PSIRT sklasyfikował słabość jako CWE-78.
Według CISA atak przeprowadza nieuwierzytelniony napastnik za pomocą spreparowanych żądań HTTP, a według biuletynu producenta podatny jest punkt końcowy API urządzenia. Do wydania FortiSandbox własnych poleceń nie trzeba znać hasła ani liczyć na pomoc kogokolwiek z personelu.
16 lipca 2026 roku CISA wpisała podatność do katalogu KEV, wykazu luk, dla których istnieją dowody wykorzystywania w rzeczywistych atakach. Termin naprawy wyznaczono na 19 lipca, trzy dni od wpisu, co według danych CISA odpowiada najostrzejszej kategorii pilności. ENISA datuje początek wykorzystywania na ten sam dzień.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-39808 (w bazie ENISA: EUVD-2026-22338) |
Produkt | Fortinet FortiSandbox (według NVD i biuletynu producenta) |
Typ podatności | wstrzyknięcie polecenia systemu operacyjnego, CWE-78 (klasyfikacja Fortinet PSIRT) |
Wersje zagrożone | od 4.4.0 do 4.4.8 włącznie (według producenta); konfiguracja CPE w NVD obejmuje także 4.4.9 |
Wersje niedotknięte | 4.4.9 i nowsze, gałąź 5.0 oraz FortiSandbox PaaS 5.0 (według producenta) |
Ocena CVSS | 9,8 na 10 w wersji bazowej (ocena Fortinetu w NVD) |
Publikacja rekordu | 14 kwietnia 2026 (według NVD) |
Wpis do katalogu CISA KEV | 16 lipca 2026 |
Termin reakcji wyznaczony przez CISA | 19 lipca 2026 |
Biuletyn producenta | FG-IR-26-100 |
Na czym polega podatność
FortiSandbox działa jak stanowisko kontroli paczek. Każdy podejrzany plik trafia do odizolowanego pomieszczenia, w którym urządzenie otwiera go i sprawdza, czy nie robi niczego szkodliwego. Dopiero po tej kontroli plik może trafić do użytkowników.
Podatność sprawia, że kontroler wykonuje polecenia dopisane do paczki przez obcego nadawcę. Urządzenie nie odfiltrowuje znaków specjalnych z danych wejściowych, więc fragment przygotowany przez atakującego zostaje potraktowany jako polecenie systemu operacyjnego i wykonany. Wystarczy jedno spreparowane żądanie wysłane przez sieć.
Aspekt | Normalne działanie | Działanie z podatnością |
|---|
Kto steruje urządzeniem | producent i zalogowany administrator | autor spreparowanego żądania HTTP (według CISA) |
Wymóg logowania | dostęp do funkcji po uwierzytelnieniu | atak jest nieuwierzytelniony |
Rola w sieci | izolowana analiza podejrzanych plików | wykonywanie poleceń atakującego z uprawnieniami systemu operacyjnego |
Wektor CVSS podany przez Fortinet opisuje wysoki wpływ na poufność, integralność i dostępność systemu. Urządzenie kupione jako element obrony zamienia się w maszynę, którą w pełni kontroluje ktoś obcy.
Skala zagrożenia w liczbach
Trzy miary pokazują skalę problemu i każda mówi o czymś innym.
Miara | Wartość | Co oznacza |
|---|
CVSS, wersja bazowa | 9,8 na 10 (ocena Fortinetu w NVD, wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) | atak sieciowy bez uprawnień i bez udziału użytkownika, pełny wpływ na system |
CVSS z metrykami czasowymi | 9,1 (według ENISA, wektor z E:F, RL:O i RC:C) | exploit działa, poprawka jest oficjalna, raport potwierdzony |
EPSS | 0,9121, percentyl 0,99804 (FIRST.org, 23 sierpnia 2026) | szacowane prawdopodobieństwo ataku w ciągu 30 dni to około 91 procent |
Publiczny exploit | referencja z etykietą Exploit w NVD | technika ataku jest publicznie opisana |
Użycie w ransomware | Unknown (pole w katalogu KEV) | CISA nie potwierdziła kampanii ransomware |
Wynik bazowy 9,8 pochodzi od Fortinetu i figuruje w rekordzie NVD. Na stronie biuletynu producent widnieje 9,1, a ENISA publikuje wektor rozszerzony o metryki czasowe (funkcjonalny exploit, oficjalna poprawka, potwierdzony raport), co tę różnicę wyjaśnia: wynik spada, bo łatka już istnieje, a nie dlatego, że luka jest łagodniejsza.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
EPSS szacuje prawdopodobieństwo wykorzystania podatności w ciągu 30 dni. Wynik 0,9121 oznacza około 91 procent, a percentyl 0,99804 stawia tę lukę w gronie 0,2 procenta najgroźniejszych spośród wszystkich ocenianych. Żadne ze źródeł nie wskazuje, kto prowadzi ataki.
Chronologia zdarzeń
Data | Zdarzenie |
|---|
14 kwietnia 2026 | publikacja rekordu CVE oraz biuletynu Fortinet FG-IR-26-100 |
16 lipca 2026 | wpis do katalogu CISA KEV; według ENISA początek wykorzystywania; do KEV trafia też druga luka FortiSandbox, CVE-2026-25089 |
17 lipca 2026 | ostatnia modyfikacja rekordu NVD, status Analyzed |
19 lipca 2026 | upływa termin reakcji wyznaczony przez CISA |
23 sierpnia 2026 | pomiar EPSS na poziomie 0,9121 |
Daty pochodzą z rekordu NVD, katalogu CISA i bazy ENISA.
Od publikacji rekordu do wpisu do katalogu KEV minęły ponad trzy miesiące. Poprawka istniała od kwietnia, co potwierdza metryka RL:O w wektorze ENISA. Organizacje, które zainstalowały ją w regularnym cyklu, były zabezpieczone, zanim ataki się zaczęły. Pozostałym CISA dała trzy dni.
Rozbieżności między źródłami
Oficjalne źródła nie są przy tej podatności spójne i warto o tym wiedzieć przed podjęciem decyzji.
- Biuletyn producenta w polu Known Exploited podaje wartość No, mimo że CISA wpisała podatność do katalogu wykorzystywanych luk. Oś czasu biuletynu kończy się na publikacji z 14 kwietnia i nie potwierdzono, czy dokument zaktualizowano po wpisie do KEV.
- Według rekordu NVD opis zawiera niewypełniony znacznik redakcyjny w miejscu wektora ataku. Producent nie ujawnił tam sposobu dostarczenia ładunku; informacja o spreparowanych żądaniach HTTP pochodzi z wpisu CISA.
- Opis producenta kończy zakres na wersji 4.4.8, a konfiguracja CPE w NVD obejmuje także 4.4.9. Rozbieżność pozostaje nierozstrzygnięta, a producent wskazuje właśnie 4.4.9 jako wersję naprawczą.
- Pole Discovered w biuletynie ma wartość Internal, choć ten sam dokument przypisuje odkrycie Samuelowi de Lucas Maroto z KPMG Spain, który zgłosił problem w trybie odpowiedzialnego ujawnienia.
Wniosek praktyczny: status na stronie producenta może pozostawać w tyle za katalogiem CISA. O pilności lepiej decydować na podstawie wpisu KEV niż samego biuletynu.
Co powinna zrobić firma
Priorytet | Działanie | Uzasadnienie |
|---|
1 | Ustalić, czy w sieci działa FortiSandbox, i odczytać jego wersję | według producenta zagrożone są tylko wersje od 4.4.0 do 4.4.8 |
2 | Zaktualizować do wersji 4.4.9 lub nowszej albo przejść na gałąź 5.0 | zalecenie producenta; gałąź 5.0 jest oznaczona jako niedotknięta |
3 | Potraktować aktualizację jako zaległą | termin z katalogu KEV upłynął 19 lipca 2026 |
4 | Sprawdzić urządzenie pod kątem naruszeń | według ENISA wykorzystywanie trwa od 16 lipca 2026 |
Zagrożone są według producenta wersje od 4.4.0 do 4.4.8 włącznie, a rozwiązaniem jest aktualizacja do wersji 4.4.9 lub nowszej. Klienci usługi FortiSandbox PaaS 5.0 nie muszą podejmować żadnych kroków. Z uwagi na opisaną wyżej rozbieżność w bazie NVD rozsądnym odczytaniem jest instalacja najnowszej dostępnej wersji zamiast dokładnie 4.4.9.
W dostępnych źródłach nie ma potwierdzonego obejścia tymczasowego, jedynym potwierdzonym rozwiązaniem jest aktualizacja. Wpis KEV odwołuje się do dyrektywy BOD 26-04 i nakazuje zaprzestanie używania produktu, jeśli nie da się wdrożyć środków zaradczych. Obowiązek dotyczy instytucji objętych dyrektywą, lecz dla każdej innej organizacji jest sygnałem, jak traktować zwłokę.
Samo zainstalowanie łatki nie odpowiada na pytanie, czy urządzenie nie zostało skompromitowane wcześniej. Źródła nie publikują wskaźników kompromitacji, więc zakres przeglądu trzeba ustalić samodzielnie albo z zespołem reagowania na incydenty. Tego samego dnia CISA dodała do katalogu drugą podatność FortiSandbox tego samego typu, CVE-2026-25089, i przegląd warto rozszerzyć również na nią.
Pytania do zespołu odpowiedzialnego za bezpieczeństwo
Pytanie | Dlaczego warto je zadać |
|---|
Czy firma używa FortiSandbox i w jakiej wersji? | podatność dotyczy według producenta wyłącznie gałęzi 4.4 |
Kiedy urządzenie było ostatnio aktualizowane? | oficjalna poprawka istnieje od kwietnia 2026 (metryka RL:O w wektorze ENISA) |
Czy interfejs API urządzenia był osiągalny z niezaufanych sieci? | według CISA atak wymaga jedynie wysłania spreparowanego żądania HTTP |
Kto śledzi katalog CISA KEV i jak szybko firma reaguje na nowe wpisy? | dla tej podatności termin reakcji wynosił trzy dni |
Czy procedura aktualizacji obejmuje urządzenia zabezpieczające, a nie tylko serwery i stacje robocze? | FortiSandbox to element ochrony, który sam wymaga łatania |
CVE-2026-39808 to zdalnie wykorzystywalna podatność w urządzeniu, którego zadaniem jest obrona sieci. Exploit jest publiczny, wykorzystywanie potwierdza wpis do katalogu CISA, a poprawka istnieje od kwietnia 2026 roku. Jeśli w sieci firmy działa FortiSandbox z gałęzi 4.4, sprawdzenie wersji i aktualizacja to zadanie na najbliższy dzień roboczy, nie na kolejny cykl łatania.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?