Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-08316

Опубликовано: 09 июн. 2026
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Средний

Описание

Уязвимость графического пользовательского интерфейса системы выявления и устранения угроз Fortinet FortiSandbox и FortiSandbox Cloud связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды посредством специально сформированных HTTP-запросов

Вендор

Fortinet Inc.

Наименование ПО

FortiSandbox
FortiSandbox PaaS
FortiSandbox Cloud

Версия ПО

от 4.2.0 до 4.2.8 включительно (FortiSandbox)
от 5.0.0 до 5.0.6 (FortiSandbox)
от 4.4.0 до 4.4.9 (FortiSandbox)
от 5.0.0 до 5.0.6 (FortiSandbox PaaS)
от 5.0.2 до 5.0.6 (FortiSandbox Cloud)

Тип ПО

Средство защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://fortiguard.fortinet.com/psirt/FG-IR-26-141

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.69827
Средний

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 2 месяцев назад

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox 4.2 all versions, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests

CVSS3: 9.8
github
около 2 месяцев назад

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox 4.2 all versions, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests

EPSS

Процентиль: 99%
0.69827
Средний

9.8 Critical

CVSS3

10 Critical

CVSS2