CISA ha advertido que los atacantes están explotando activamente dos vulnerabilidades críticas de Fortinet FortiSandbox que permiten la ejecución remota de comandos sin autenticación.
Las fallas, identificadas como CVE-2026-39808 y CVE-2026-25089, pueden permitir que un atacante envíe solicitudes HTTP maliciosas que hagan que un sistema FortiSandbox vulnerable ejecute comandos no autorizados del sistema operativo.
CISA agregó ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas el 16 de julio de 2026. Las agencias del Poder Ejecutivo Civil Federal de EE. UU. deben completar la reparación requerida antes del 19 de julio.
¿Cuáles son las vulnerabilidades de FortiSandbox?
Ambas vulnerabilidades se incluyen en CWE-78, Neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo. Esta debilidad se conoce comúnmente como inyección de comandos del sistema operativo.
La inyección de comandos ocurre cuando una aplicación coloca una entrada que no es confiable en un comando del sistema operativo sin validar o separar esa entrada de manera segura. Un atacante puede insertar caracteres de shell o comandos adicionales que luego ejecuta el servidor.
CISA confirmó la explotación en suAnuncio KEV del 16 de julio. La agencia no ha revelado las identidades de los atacantes, las organizaciones objetivo, las familias de malware ni las cadenas de explotación completas.
| Vulnerabilidad | Componente afectado | Método de ataque | Autenticación | cvss |
|---|---|---|---|---|
| CVE-2026-39808 | Punto final de la API de FortiSandbox | Solicitud HTTP diseñada | No requerido | 9.8, crítico |
| CVE-2026-25089 | Interfaz web de FortiSandbox y función VNC de inicio | Datos JSON elaborados en una solicitud HTTP | No requerido | 9.8, crítico |
CVE-2026-39808 apunta a un punto final API de FortiSandbox
CVE-2026-39808 es una vulnerabilidad de inyección de comandos del sistema operativo no autenticado en la API de FortiSandbox. Un atacante puede explotarlo de forma remota enviando una solicitud HTTP diseñada a un sistema vulnerable accesible.
ElAviso Fortinet FG-IR-26-100identifica FortiSandbox 4.4.0 a 4.4.8 como afectado. Los administradores deben actualizar a FortiSandbox 4.4.9 o posterior.
Fortinet dice que FortiSandbox 5.0 no se ve afectado por CVE-2026-39808. El proveedor también afirma que FortiSandbox PaaS 5.0 no se ve afectado y no requiere ninguna acción para esta vulnerabilidad específica.
| Rama de producto | Estado CVE-2026-39808 | Acción requerida |
|---|---|---|
| FortiSandbox 4.4.0 a 4.4.8 | Afectado | Actualice a 4.4.9 o posterior |
| Forti Sandbox 5.0 | No afectado | Ninguna acción para este CVE |
| Forti Sandbox PaaS 5.0 | No afectado | Ninguna acción para este CVE |
ElRegistro CVE-2026-39808le da a la falla una puntuación CVSS 3.1 de 9,8. Su vector de ataque indica acceso a la red, baja complejidad de ataque, no se requieren privilegios y no hay interacción del usuario.
CVE-2026-25089 afecta a más productos FortiSandbox
CVE-2026-25089 tiene una lista más amplia de productos afectados. Es una vulnerabilidad de inyección de comandos de segundo orden que involucra la entrada JSON suministrada a la función VNC de inicio en la interfaz web de FortiSandbox.
ElAviso Fortinet FG-IR-26-141dice que un atacante no autenticado puede ejecutar comandos no autorizados a través de solicitudes HTTP especialmente diseñadas.
La vulnerabilidad afecta a los dispositivos FortiSandbox administrados localmente, así como a versiones específicas de FortiSandbox Cloud y FortiSandbox PaaS. FortiSandbox 5.2 y los servicios PaaS y de nube 5.2 correspondientes no se ven afectados.
| Producto | Versiones afectadas | Versión o estado fijo |
|---|---|---|
| FortiSandbox | 5.0.0 a 5.0.5 | Actualice a 5.0.6 o posterior |
| FortiSandbox | 4.4.0 a 4.4.8 | Actualice a 4.4.9 o posterior |
| FortiSandbox | 4.2, todas las versiones | Migrar a una versión fija compatible |
| Nube FortiSandbox | 5.0.4 a 5.0.5 | Actualice a 5.0.6 o posterior |
| Forti Sandbox PaaS | 5.0.4 a 5.0.5 | Actualice a 5.0.6 o posterior |
| Forti Sandbox 5.2 | No afectado | Ninguna acción para este CVE |
| FortiSandbox Nube 5.2 | No afectado | Ninguna acción para este CVE |
| FortiSandbox PaaS 5.2 y 23.4 | No afectado | Ninguna acción para este CVE |
ElRegistro CVE-2026-25089también enumera FortiSandbox 4.2 como afectado. La tabla de remediación actual de Fortinet no proporciona una versión fija 4.2, por lo que las organizaciones que aún usan esa rama deben migrar o comunicarse con el soporte de Fortinet.
Por qué la ejecución de comandos de FortiSandbox es de alto riesgo
FortiSandbox analiza archivos, URL, documentos y otro contenido potencialmente malicioso sospechosos. Las organizaciones pueden integrarlo con seguridad de correo electrónico, firewalls, sensores de red y plataformas de operaciones de seguridad.
La ejecución de comandos en un dispositivo sandbox puede proporcionar acceso a datos de análisis confidenciales, información de configuración, credenciales, muestras de malware y sistemas conectados. El impacto real depende de los permisos del servicio vulnerable y de la arquitectura de red circundante.
Los atacantes podrían utilizar la ejecución de comandos para instalar malware, crear acceso persistente, robar credenciales, cambiar configuraciones, interrumpir los servicios de análisis o utilizar el sistema FortiSandbox como punto de partida para el movimiento lateral. CISA no ha confirmado qué acciones posteriores a la explotación se han producido en los ataques observados.
- Ejecutar comandos a través de un servicio vulnerable
- Recopilar datos de configuración de dispositivos y redes.
- Buscar credenciales almacenadas o material de autenticación
- Crear nuevas cuentas o mecanismos de persistencia
- Deshabilitar o interferir con el monitoreo de seguridad
- Conéctese a sistemas internos accesibles desde el dispositivo
- Instalar web shells u otras herramientas de acceso remoto
ElCISA KEV noticerequiere que las agencias civiles federales remedien ambas vulnerabilidades antes del 19 de julio de 2026.
El plazo obligatorio se aplica a las agencias del Poder Ejecutivo Civil Federal. Las empresas privadas y otras organizaciones no están directamente sujetas a esa fecha límite, pero CISA alienta a todos los administradores de FortiSandbox a priorizar las actualizaciones.
CISA ordena a las agencias que sigan las mitigaciones de Fortinet, la guía de parches basada en riesgos BOD 26-04 y sus requisitos de clasificación forense. Las organizaciones deben evaluar si cada sistema afectado está expuesto a Internet.
- Identifique cada implementación de FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS.
- Registre la rama del producto instalada y la versión exacta.
- Determine si se puede acceder a la interfaz web o API desde Internet.
- Aplicar la versión fija de Fortinet para cada producto afectado.
- Verifique que la actualización se haya completado exitosamente.
- Realizar triaje forense para una posible explotación temprana.
- Desconecte los sistemas afectados cuando los parches o mitigaciones no estén disponibles.
Los avisos de Fortinet aún no han actualizado el campo de explotación
Las páginas de aviso de Fortinet actualmente muestran "Explotado conocido: No" para ambas vulnerabilidades. Las adiciones posteriores de KEV de CISA reemplazan ese estado para las decisiones de riesgo operativo porque confirman la evidencia de explotación.
ElCVE-2026-39808 Aviso de Fortinetse publicó inicialmente el 14 de abril. Posteriormente apareció una referencia pública de explotación en el registro de vulnerabilidad antes de que CISA agregara la falla a KEV.
Fortinet publicó elAviso CVE-2026-25089el 9 de junio. CISA cambió el estado de explotación de la vulnerabilidad de ninguno a activo el 16 de julio.
Los administradores deberían buscar un compromiso después de aplicar el parche
La instalación del software reparado cierra las vulnerabilidades conocidas, pero no elimina comandos, cuentas, malware o persistencia creada mediante una explotación anterior.
Los equipos de seguridad deben revisar la interfaz web, la API, el sistema, la autenticación y los registros de red para detectar actividades sospechosas. Deben comparar los sistemas afectados con configuraciones conocidas en buen estado e investigar procesos inesperados o cambios de archivos.
ElHistoria CVE-2026-39808muestra que CISA clasifica la explotación como activa, automatizable y capaz de un impacto técnico total. Los sistemas conectados a Internet merecen una investigación inmediata incluso si los administradores no han observado interrupciones obvias.
- Revise las solicitudes HTTP enviadas a la API de FortiSandbox y a los puntos finales web.
- Busque parámetros con formato incorrecto, entradas JSON sospechosas y volúmenes de solicitudes inusuales.
- Investigue procesos secundarios inesperados iniciados por servicios web o API.
- Busque nuevos archivos ejecutables, scripts, tareas programadas y entradas de inicio.
- Revisar cuentas administrativas recién creadas o modificadas.
- Inspeccione las conexiones salientes a direcciones desconocidas.
- Verifique las integraciones en busca de credenciales robadas o mal utilizadas.
- Conserve los registros y la evidencia del disco antes de reconstruir un sistema sospechoso.
Los clientes de Cloud y PaaS deben confirmar la versión de su servicio
CVE-2026-25089 afecta a FortiSandbox Cloud y FortiSandbox PaaS versiones 5.0.4 a 5.0.5. Los clientes deben confirmar si Fortinet ya ha actualizado su entorno administrado o si sigue siendo necesaria una acción a nivel de inquilino.
ElEntrada KEV CVE-2026-25089indica a los usuarios que sigan la guía de servicio en la nube BOD 26-04 aplicable. Si no hay mitigaciones disponibles, CISA recomienda suspender su uso hasta que se haya abordado el riesgo.
Las organizaciones no deben asumir que un producto de seguridad alojado en la nube queda automáticamente fuera de su programa de gestión de vulnerabilidades. Los propietarios de activos aún deben verificar las versiones del servicio, revisar los avisos de los proveedores, recopilar registros relevantes y documentar la corrección.
Preguntas frecuentes
¿Qué vulnerabilidades de FortiSandbox se están explotando?
CISA ha confirmado la explotación activa de CVE-2026-39808 y CVE-2026-25089, dos vulnerabilidades críticas de inyección de comandos del sistema operativo.
¿Los atacantes necesitan credenciales de FortiSandbox para explotar las fallas?
No. Ambas vulnerabilidades se pueden explotar de forma remota sin autenticación enviando solicitudes HTTP especialmente diseñadas a un sistema vulnerable accesible.
¿Qué versión corrige CVE-2026-39808?
Los usuarios de FortiSandbox 4.4 deben actualizar a la versión 4.4.9 o posterior. FortiSandbox 5.0 y FortiSandbox PaaS 5.0 no se ven afectados por esta falla específica.
¿Qué versión corrige CVE-2026-25089?
Las implementaciones 5.0 afectadas deben actualizarse a 5.0.6 o posterior, mientras que los usuarios de FortiSandbox 4.4 deben actualizarse a 4.4.9 o posterior. Las organizaciones que utilizan la rama 4.2 afectada deben migrar a una versión fija compatible.
¿Cuándo es la fecha límite de remediación de FortiSandbox de CISA?
Las agencias del Poder Ejecutivo Civil Federal deben completar la remediación requerida antes del 19 de julio de 2026. Otras organizaciones también deben parchear inmediatamente porque la explotación está activa.
¿Es suficiente aplicar parches después de que un servidor FortiSandbox haya sido explotado?
No. Los administradores también deben realizar una clasificación forense de comandos inesperados, cuentas nuevas, archivos maliciosos, persistencia, conexiones de red sospechosas y uso indebido de credenciales.
