CVE-2026-25691: podatność path traversal w FortiSandbox

Podatność CVE-2026-25691 w FortiSandbox umożliwia usunięcie katalogów przez super-admina. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-25691CVSS 6.7Firewall

CVE-2026-25691: podatność path traversal w FortiSandbox

Podatność CVE-2026-25691 w FortiSandbox umożliwia usunięcie katalogów przez super-admina. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
6.7 MEDIUM
EPSS
36.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisandbox

Co wiadomo

W Fortinet FortiSandbox (wersje 4.2, 4.4.0-4.4.8, 5.0.0-5.0.5, Cloud 5.0.4, PaaS 5.0.4) wykryto podatność path traversal umożliwiającą uprzywilejowanemu użytkownikowi z profilem super-admin i dostępem CLI usunięcie dowolnego katalogu poprzez specjalnie spreparowane żądania HTTP.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego usunięcia ważnych katalogów na urządzeniu FortiSandbox, co może skutkować zakłóceniem działania systemu i utratą danych. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem super-admina oraz monitorować nietypowe działania w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet. W międzyczasie ograniczyć dostęp do interfejsu CLI tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalnych uprawnień dla użytkowników z profilem super-admin.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS