Уязвимость в графическом интерфейсе управления FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS позволяет удалённому злоумышленнику получить доступ к защищаемой информации. Для этого достаточно отправить на устройство специально сформированные HTTP-запросы, то есть запросы веб-протокола, которыми обмениваются браузер и сервер. Оценка по шкале CVSS 3.1 (система оценки уязвимостей) составляет 9,9. Проблема затрагивает ветки FortiSandbox 4.2, 4.4 и 5.0, а также облачную и сервисную редакции продукта.
Детали уязвимости
Запись получила идентификатор CVE-2026-26084 и внесена в Банк данных угроз безопасности информации под номером BDU:2026-14569. Производитель подтвердил существование ошибки, дата выявления - 8 сентября 2026 года. Класс проблемы указан как уязвимость архитектуры, тип ошибки - неправильный контроль доступа. Способ эксплуатации описан как нарушение авторизации. Иными словами, проверка прав выполняется не там, где нужно, поэтому часть операций остаётся доступной для тех, кто не должен их выполнять.
Конкретный перечень сборок выглядит так. Уязвимы FortiSandbox с 4.2.1 по 4.2.9, с 4.4.0 по 4.4.9 и с 5.0.0 по 5.0.6. Та же ошибка присутствует в FortiSandbox Cloud и FortiSandbox PaaS в диапазоне с 5.0.4 по 5.0.6. Об операционных системах и аппаратных платформах данные пока уточняются, поскольку продукт поставляется в нескольких вариантах, включая программный и облачный. Наличие рабочего эксплойта, то есть готового кода для использования ошибки, на момент публикации не подтверждено и тоже уточняется.
Разбор вектора уязвимости даёт дополнительную картину. Злоумышленнику не нужны учётные данные, а участие пользователя не требуется: атака выполняется целиком по сети. Влияние на конфиденциальность и целостность оценивается как частичное, влияние на доступность - как высокое. Оценка также предполагает, что последствия выходят за границы самого уязвимого компонента. На практике это означает, что посторонний может прочитать часть служебных данных, изменить ограниченный набор настроек и серьёзно нарушить работу сервиса. Оценка по более старой шкале CVSS 2.0 даёт 9 баллов. Fortinet относит проблему к критическому уровню опасности.
FortiSandbox - это песочница, изолированная среда для проверки подозрительных файлов и ссылок. Такие системы ставят перед шлюзами электронной почты и веб-доступа, чтобы безопасно изучать образцы вредоносных программ. Внутри накапливаются результаты проверок, отчёты, настройки политик и сами образцы, включая те, что попали в организацию из перехваченного трафика или вложений. Интерфейс управления при этом нередко доступен из внутренней сети, а иногда и из интернета, что делает ошибку разграничения доступа заметной для атакующего, который уже закрепился в периметре. Через такой интерфейс удобно изучать, какие проверки настроены, какие угрозы уже фиксировались и как обходить контроль.
Отдельного внимания заслуживает роль продукта. Средства защиты разбирают входящие данные и хранят сведения о внутренней инфраструктуре, поэтому доступ к их панели управления даёт злоумышленнику больше, чем доступ к обычному серверу приложений. Восстановление после такого проникновения требует не только обновления, но и проверки журналов, потому что часть действий могла остаться незамеченной.
Исправление уже доступно. Производитель подготовил рекомендации под номером FG-IR-26-166 на портале FortiGuard, где перечислены закрытые сборки для каждой ветки. Администраторам стоит обновить FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS до версий, которые указаны в этом документе, а также сверить текущую конфигурацию с рекомендуемой. Если немедленное обновление невозможно, разумно ограничить доступ к интерфейсу управления из внешних сетей, разрешить подключение только с доверенных адресов и включить для него многофакторную аутентификацию. Ведение журналов обращений к панели управления помогает заметить попытки эксплуатации задним числом.
Тенденция здесь прослеживается отчётливо. Ошибки разграничения доступа в веб-интерфейсах средств защиты встречаются регулярно, а их последствия ощутимее, чем у похожих проблем в обычных корпоративных приложениях. Причина в том, что такие системы устанавливают на границе сети и наделяют широкими правами на просмотр трафика и управление политиками. Поэтому обновление FortiSandbox стоит планировать без длительной паузы, а доступ к его панели управления держать в том же режиме контроля, что и доступ к доменным контроллерам или системам резервного копирования.
Ссылки
- https://bdu.fstec.ru/vul/2026-14569
- https://www.cve.org/CVERecord?id=CVE-2026-26084
- https://fortiguard.fortinet.com/psirt/FG-IR-26-166