Доступ к NAT-правилам в FortiSandbox без аутентификации раскрывает чувствительные данные

FortiSandbox

FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS содержат уязвимость в веб-интерфейсе, из-за которой возможен доступ к чувствительным данным без аутентификации. Проблема получила идентификатор CVE-2026-26084 и относится к разделу управления правилами трансляции сетевых адресов (NAT). Злоумышленник, у которого есть сетевой доступ к управляющему интерфейсу, может добиться раскрытия информации, отправив специально сформированный HTTP-запрос.

Уязвимость CVE-2026-26084

По шкале CVSS v3.1 уязвимость оценивается в 8,9 балла из 10. Такая высокая оценка объясняется сетевым вектором атаки, низкой сложностью эксплуатации и отсутствием требований к правам пользователя или его взаимодействию. Fortinet классифицирует ошибку по стандарту CWE-284 как нарушение контроля доступа. Суть дефекта в том, что веб-интерфейс недостаточно строго проверяет авторизацию для функции, связанной с изменением политик NAT. В результате удалённый пользователь получает возможность обратиться к данным, которые должны быть доступны только администратору.

В опубликованном бюллетене FG-IR-26-166 не приводятся ни точная структура HTTP-запроса, ни перечень записей, которые способен открыть атакующий, ни пример готового эксплойта. Поэтому защитникам не стоит исходить из предположения, что под угрозой лишь малозначимые параметры конфигурации. Раскрытыми могут оказаться более серьёзные сведения о сетевой инфраструктуре и внутренних политиках, тем более что FortiSandbox обычно имеет доступ к корпоративным системам и используется для анализа файлов, перемещаемых внутри периметра.

Уязвимые версии затронуты широко. Для FortiSandbox в зоне риска находятся сборки с 5.0.0 по 5.0.5 и с 4.4.0 по 4.4.8. FortiSandbox Cloud версий 5.0.4 и 5.0.5, а также FortiSandbox PaaS версий 5.0.4 и 5.0.5 тоже подвержены проблеме. Разработчики уже подготовили исправления. В линейке 5.0 необходимо обновление до 5.0.6, в ветке 4.4 - до 4.4.9. Облачный вариант и PaaS в своих затронутых версиях также закрываются обновлением до 5.0.6. При этом FortiSandbox 5.2, FortiSandbox Cloud 4.4 и FortiSandbox PaaS 5.2 не содержат этой уязвимости.

Наиболее высокий риск создают интерфейсы управления, открытые в интернет или в сегменты сети, которые нельзя считать доверенными. Поскольку для атаки не нужны учётные данные, любой пользователь, получивший доступ к порту веб-интерфейса, может начать проверку уязвимой функции. Специалистам по безопасности следует в первую очередь составить полный перечень установленных экземпляров FortiSandbox, включая облачные развёртывания и PaaS-варианты, которые иногда выпадают из поля зрения команды, отвечающей за локальную инфраструктуру. После этого нужно сопоставить каждую инсталляцию с перечисленными версиями и выделить те системы, чьи административные панели доступны напрямую или через ненадёжные сетевые зоны.

До применения патчей веб-интерфейс стоит закрыть от произвольного доступа. Администраторы могут разрешить подключения только из выделенных управляющих сетей, настроить межсетевые экраны или VPN-шлюзы по принципу белого списка, а также проверить конфигурации трансляции адресов, обратных прокси-серверов и пограничных межсетевых экранов. Именно такие настройки чаще всего непреднамеренно открывают служебные порты наружу.

Командам реагирования следует также проанализировать логи веб-сервера, приложения и периметра в поисках необычных запросов к управляющим путям FortiSandbox. Поводом для дополнительной проверки могут служить повторяющиеся обращения с неизвестных адресов, некорректные параметры HTTP и неожиданные изменения в правилах NAT, совершённые без ведома администратора. Любое подозрение на компрометацию должно приводить к ревизии настроек устройства, списка привилегированных учётных записей, подключённых сетевых маршрутов и хранящихся данных, которые могли быть просмотрены.

Fortinet сообщает, что уязвимость обнаружил Адхам Эль Карн из команды Product Security. Таким образом, речь идёт о внутреннем исследовании, а не о реальной атаке. На дату публикации бюллетеня, 8 сентября 2026 года, сведений об использовании CVE-2026-26084 в практических вторжениях не появлялось. Однако отсутствие известных атак не должно снижать приоритетность обновления. После того как в открытом доступе появляются технические детали, уязвимости в интерфейсах управления обычно привлекают внимание исследователей, а затем и злоумышленников.

Перед обновлением стоит заранее сохранить журналы, зафиксировать открытые управляющие конечные точки и проследить, чтобы компенсирующие ограничения не мешали нормальной работе FortiSandbox. Устройство принимает файлы на анализ, выполняет их в песочнице и взаимодействует с другими компонентами инфраструктуры, поэтому излишне жёсткие временные правила способны нарушить производственные процессы. Вместе с тем именно недостаточный контроль доступа к управляющим функциям создаёт серьёзную угрозу для конфиденциальности, целостности и доступности данных, и промедление здесь может обойтись дороже, чем все усилия по согласованию обновления.

Ссылки

Комментарии: 0