Kritik ÖNEM — Güvenlik Açığı

CVE-2026-25089 — Fortinet FortiSandbox İşletim Sistemi Komut Enjeksiyonu Güvenlik Açığı

Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.

Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-25089
Advisory
CISA-KEV
Yayın Tarihi
16 Temmuz 2026
Okunma
12
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Durum

Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.

Açıklama

Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına izin veren bir işletim sistemi komut enjeksiyonu (OS command injection) güvenlik açığı içerir.

Künye

  • Üretici: Fortinet
  • Ürün: FortiSandbox
  • Katalog'a eklenme: 2026-07-16

CISA'nın Zorunlu Kıldığı Aksiyon

Tedarikçi talimatlarına uygun olarak hafifletmeleri uygulayın; CISA’nın BOD 26-04 "Prioritizing Security Updates Based on Risk" (bkz. Notlarda yer alan URL) rehberi ve CISA’nın "Forensics Triage Requirements" (bkz. Notlarda yer alan URL) ile uyumlu olduğundan emin olun. Bulut hizmetleri için uygulanabilir BOD 26-04 rehberliğini izleyin veya hafifletmeler kullanılamıyorsa ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internet maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyulmasını sağlamaktan sorumludur.

  • Federal kurumlar için son tarih: 2026-07-19
Fortinet FortiSandbox

FortiGate / FortiOS — İlgili Duyurular

TÜMÜNÜ GÖR →