FortiSandbox 未认证命令注入漏洞被纳入 CISA 已知利用目录
来源:hellorecon.com — 2026-07-17
📋 概述
CVE-2026-25089 是一个影响 Fortinet FortiSandbox 的严重安全漏洞,允许攻击者在未认证的情况下远程执行任意命令。该漏洞已被美国 CISA 纳入已知被利用漏洞(KEV)目录,要求联邦机构在规定期限内完成修补。
🔑 核心要点
- 漏洞评级为 CVSS 9.8(严重),攻击复杂度低且无需身份验证
- 影响 FortiSandbox 多个版本,Fortinet 已发布安全补丁
- 漏洞根源在于 输入验证不足,攻击者可通过特制请求注入系统命令
- CISA 要求在 2026 年 8 月 6 日前 完成修补或采取缓解措施
- 安全社区提醒,Fortinet 设备长期以来是 勒索软件团伙 的重点攻击目标
💡 金句
Another day, another critical Fortinet CVE. When your security appliance becomes the attack vector, you've got a serious architectural problem.
← 返回 Hacker News 首页