CVE-2026-25089 — Fortinet FortiSandbox İşletim Sistemi Komut Enjeksiyonu Güvenlik Açığı
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-25089
Advisory
CISA-KEV
Yayın Tarihi
16 Temmuz 2026
Okunma
12
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına izin veren bir işletim sistemi komut enjeksiyonu (OS command injection) güvenlik açığı içerir.
Künye
Üretici: Fortinet
Ürün: FortiSandbox
Katalog'a eklenme: 2026-07-16
CISA'nın Zorunlu Kıldığı Aksiyon
Tedarikçi talimatlarına uygun olarak hafifletmeleri uygulayın; CISA’nın BOD 26-04 "Prioritizing Security Updates Based on Risk" (bkz. Notlarda yer alan URL) rehberi ve CISA’nın "Forensics Triage Requirements" (bkz. Notlarda yer alan URL) ile uyumlu olduğundan emin olun. Bulut hizmetleri için uygulanabilir BOD 26-04 rehberliğini izleyin veya hafifletmeler kullanılamıyorsa ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internet maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyulmasını sağlamaktan sorumludur.
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Fortinet FortiSandbox, özel hazırlanmış HTTP istekleri yoluyla kimliği doğrulanmamış bir saldırıcının yetkisiz kod veya komut çalıştırmasına olanak verebilecek bir işletim sistemi komut enjeksiyonu zafiyeti içeriyor.
CVSSv3 Score: 7.7 FortiSandbox'ta bulunan An Exposure of Resource to Wrong Sphere zafiyeti [CWE-668], kimlik doğrulaması olmayan bir saldırıcının ağ istekleri aracılığıyla tarama yapan VM'lerin VNC sunucusuna erişmesine olanak verebilir. Revize edildi: 2026-07-14 00:00:00