Résumé
Le 16 juillet 2026, Fortinet a alerté d’une faille de sécurité critique dans FortiSandbox, FortiSandbox Cloud et FortiSandbox PaaS, des outils utilisés pour analyser les fichiers suspects et protéger les entreprises contre les menaces numériques.
Référencée sous CVE-2026-25089, cette vulnérabilité permet à un attaquant sans aucune authentification d’exécuter des commandes arbitraires sur le système via des requêtes HTTP spécialement conçues. Un attaquant peut ainsi prendre le contrôle total de l’outil, y compris en tant que super-utilisateur (root), sans avoir besoin de mot de passe .
Solutions
Il est recommandé d’appliquer les correctifs indiqués par Fortinet dès que possible.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 9.8
EPSS : 36.13%
Systèmes affectés
• FortiSandbox : versions 5.0.0 à 5.0.5
• FortiSandbox : versions 4.4.0 à 4.4.8
• FortiSandbox : toutes les versions 4.2
• FortiSandbox Cloud : versions 5.0.4 à 5.0.5
• FortiSandbox PaaS : versions 5.0.4 à 5.0.5
Documentation
Référence :
https://fortiguard.fortinet.com/psirt/FG-IR-26-141
Nist Details CVE
https://nvd.nist.gov/vuln/detail/CVE-2026-25089
CVE Details
https://www.cvedetails.com/cve/CVE-2026-25089/
Reference CVE
https://www.cve.org/CVERecord?id=CVE-2026-25089
CWE
https://www.cvedetails.com/cwe-details/CWE-78