Уразливість обходу шляху в Fortinet FortiSandbox дозволяє видаляти каталоги

Уразливість CVE-2026-25691 у Fortinet FortiSandbox дозволяє супер-адміністратору видаляти каталоги через спеціальні HTTP-запити. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2026-25691CVSS 6.7Firewall

Уразливість обходу шляху в Fortinet FortiSandbox дозволяє видаляти каталоги

Уразливість CVE-2026-25691 у Fortinet FortiSandbox дозволяє супер-адміністратору видаляти каталоги через спеціальні HTTP-запити. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
6.7 MEDIUM
EPSS
37.64%
Активно використовується
немає в KEV
Продукт
fortisandbox

Що відомо

У Fortinet FortiSandbox версій 4.2, 4.4.0-4.4.8, 5.0.0-5.0.5, а також у FortiSandbox Cloud і PaaS 5.0.4 виявлено уразливість обходу шляху, що дозволяє користувачу з правами супер-адміністратора через CLI видаляти довільні каталоги за допомогою спеціально сформованих HTTP-запитів.

Бізнес-вплив

Ця уразливість може призвести до втрати даних або порушення роботи системи безпеки, що впливає на цілісність та доступність інфраструктури. Операторам ІТ слід враховувати ризики, пов’язані з потенційним зловживанням правами супер-адміністратора, особливо у випадках, коли доступ до CLI не обмежений належним чином.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від Fortinet для FortiSandbox, обмежити доступ до CLI лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Якщо оновлення недоступні, слід мінімізувати експозицію системи до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки