Аналітики з компанії Defused Cyber зафіксували хвилю активних атак, спрямованих на популярне рішення для безпечного аналізу файлів Fortinet FortiSandbox. Зловмисники використовують комбінацію з трьох різних вразливостей, одна з яких отримала статус критичної та була закрита розробниками лише минулого тижня. Така швидкість реакції хакерів підкреслює важливість оперативного встановлення патчів для систем, що знаходяться на периметрі корпоративних мереж.

Основна загроза пов'язана з діркою безпеки CVE-2026-39813, яка отримала оцінку 9.1 за шкалою CVSS. Це критична вразливість типу path traversal (обхід шляху до каталогу) в інтерфейсі JRPC API продукту FortiSandbox. Вона дозволяє неавторизованому віддаленому зловмиснику надсилати спеціально сформовані запити до API та отримувати доступ до довільних файлів у файловій системі пристрою. Через це хакери можуть зчитувати конфіденційні системні конфігурації, хеші паролів або токени доступу.

Інші дві виявлені вразливості — CVE-2026-39808 (CVSS 7.2) та CVE-2026-25089 — також пов'язані з помилками перевірки шляхів і авторизації, але вже у веб-інтерфейсі адміністрування. Хоча вони мають дещо нижчий рівень небезпеки, їх поєднання з першою проблемою дозволяє атакувальникам повністю обійти захисні механізми пісочниці. Оскільки FortiSandbox інтегрується безпосередньо з поштовими шлюзами та міжмережевими екранами для аналізу підозрілих об'єктів, компрометація цього вузла відкриває шлях до глибокого проникнення в інфраструктуру жертви.

Експерти з Defused Cyber зазначили, що перші спроби експлуатації були помічені впродовж 24 годин після оприлюднення технічних деталей вразливостей. Це вказує на те, що кіберзлочинці автоматизували пошук вразливих пристроїв Fortinet, використовуючи сканери для пошуку відкритих портів JRPC API та панелей керування в інтернеті. Будь-яка організація, яка має підключений до зовнішньої мережі FortiSandbox без встановлених оновлень, перебуває під безпосередньою загрозою.

Fortinet оперативно випустила виправлення для підтримуваних версій FortiSandbox. Проте, як показує практика українських та світових компаній, процес оновлення мережевих засобів безпеки часто відкладається через побоювання порушити бізнес-процеси. У випадку з критичними вразливостями у продуктах Fortinet такий підхід є неприпустимим, оскільки ці пристрої є першочерговою ціллю для багатьох APT-угруповань.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо негайно вжити наступних заходів для захисту вашої інфраструктури від атак на FortiSandbox:

  • Обмежте доступ до інтерфейсів керування: Ніколи не залишайте JRPC API та веб-інтерфейс FortiSandbox відкритими для всього інтернету. Доступ до портів адміністрування (зокрема веб-панелі та API-ендпоінтів) має бути дозволений лише через довірений VPN або з конкретних IP-адрес адміністраторів (white-listing).
  • Терміново встановіть оновлення: Перевірте версію ПЗ на ваших пристроях FortiSandbox. Переконайтеся, що ви встановили останні патчі від Fortinet, які закривають CVE-2026-39813, CVE-2026-39808 та CVE-2026-25089. Якщо пристрій працює на застарілій гілці, яку більше не підтримує виробник, заплануйте його виведення з експлуатації або повну ізоляцію.
  • Проаналізуйте логи доступу: Проведіть ретроспективний аналіз журналів подій вашого FortiSandbox за останні 7–14 днів. Шукайте підозрілі GET/POST-запити до JRPC API та веб-інтерфейсу, які містять специфічні для path traversal символи (наприклад, ../, ..%2f або альтернативні кодування шляхів). Особливу увагу зверніть на запити з нетипових зовнішніх IP-адрес.
  • Проведіть аудит суміжних систем: Оскільки пісочниця зазвичай має зв'язок з іншими критичними системами (наприклад, FortiGate або поштовими серверами), у разі підозри на компрометацію обов'язково змініть усі API-ключі, паролі та сертифікати, які зберігалися на FortiSandbox або використовувалися для інтеграції з іншими рішеннями мережевої безпеки.