CVE-2026-25089 — Fortinet FortiSandbox İşletim Sistemi Komut Enjeksiyonu Güvenlik Açığı
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-25089
Advisory
CISA-KEV
Yayın Tarihi
16 Temmuz 2026
Okunma
38
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına izin veren bir işletim sistemi komut enjeksiyonu (OS command injection) güvenlik açığı içerir.
Ayrıntılar
Üretici: Fortinet
Ürün: FortiSandbox
Katalog'a eklenme: 2026-07-16
CISA'nın Zorunlu Kıldığı Aksiyon
Tedarikçi talimatlarına uygun olarak hafifletmeleri uygulayın; CISA’nın BOD 26-04 "Prioritizing Security Updates Based on Risk" (bkz. Notlarda yer alan URL) rehberi ve CISA’nın "Forensics Triage Requirements" (bkz. Notlarda yer alan URL) ile uyumlu olduğundan emin olun. Bulut hizmetleri için uygulanabilir BOD 26-04 rehberliğini izleyin veya hafifletmeler kullanılamıyorsa ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internet maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyulmasını sağlamaktan sorumludur.
Fortinet FortiOS, FortiSwitchManager ve FortiSASE, özel hazırlanmış paketler aracılığıyla saldırganın yetkisiz kod veya komut çalıştırmasına olanak veren heap tabanlı bir tampon taşması zafiyeti içerir.
CVSSv3 Skoru: 7.3 FortiOS ve FortiProxy Agentless ZTNA portalindeki uygunsuz sertifika doğrulaması zafiyeti, uzak ve doğrulanmamış bir saldırganın ZTNA portalı ile arka uç hedef web sitesi arasındaki iletişim kanalında Man-in-the-Middle (MitM) saldırısı gerçekleştirmesine izin verebilir. Yeniden gözden geçirildi: 2026-09-08 00:00:00
CVSSv3 Score: 4.7 FortiManager'daki yetersiz erişim kontrolü zafiyeti, bir yöneticinin hazırlanmış HTTP veya HTTPs istekleri aracılığıyla iş akışı oturumları için onay sürecini atlatmasına izin verebilir. Güncellendi: 2026-09-08 00:00:00