Fortinet опубликовала бюллетень безопасности FG-IR-26-166, описывающий уязвимость ненадлежащего контроля доступа (CWE-284) в веб-интерфейсе продуктов FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS. Согласно бюллетеню вендора, уязвимость получила оценку CVSSv3 8.9 (высокая критичность) и позволяет неаутентифицированному злоумышленнику получить доступ к конфиденциальной информации через специально сформированные HTTP-запросы. Организациям, использующим затронутые продукты, следует немедленно проверить доступность веб-интерфейса FortiSandbox из недоверенных сетей и обратиться к полному тексту бюллетеня Fortinet за информацией о затронутых версиях и обновлениях.
Технические детали уязвимости
Бюллетень Fortinet классифицирует проблему как уязвимость ненадлежащего контроля доступа (Improper Access Control, CWE-284). Затронутые продукты:
- FortiSandbox (on-premise)
- FortiSandbox Cloud
- FortiSandbox PaaS
Уязвимый компонент — веб-интерфейс управления (WEB UI) перечисленных продуктов. Вектор атаки — отправка специально сформированных HTTP-запросов, при этом аутентификация для эксплуатации не требуется. Результат — доступ к конфиденциальной информации.
Стоит обратить внимание на расхождение между заголовком бюллетеня и его содержимым. Заголовок — «Unauthenticated Control of NAT Rules Leading to Exposure of Sensitive Information» — упоминает неаутентифицированное управление правилами NAT, тогда как тело бюллетеня описывает только ненадлежащий контроль доступа и утечку данных без детализации механизма манипуляции правилами NAT. Таким образом, подтверждённым воздействием является именно доступ к конфиденциальной информации; конкретная механика манипуляции правилами NAT в доступном тексте бюллетеня не раскрыта.
На момент публикации в доступном фрагменте бюллетеня не указаны: идентификатор CVE, диапазоны затронутых версий, исправленные версии и путь обновления. Также отсутствуют свидетельства активной эксплуатации уязвимости.
Оценка воздействия
FortiSandbox — решение для динамического анализа вредоносного ПО, широко используемое в корпоративных средах для защиты от целевых атак. Компрометация его веб-интерфейса несёт ряд серьёзных рисков:
- Раскрытие данных об анализируемых образцах — злоумышленник может получить информацию о вредоносных файлах, которые организация исследует, что раскрывает сведения о текущих инцидентах и уровне осведомлённости защитников.
- Утечка конфигурационных данных — доступ к настройкам песочницы может раскрыть архитектуру сети и интеграции с другими средствами защиты.
- Широта охвата — уязвимость затрагивает все три варианта развёртывания (on-premise, облачный и PaaS), что расширяет поверхность атаки.
Оценка CVSSv3 8.9 указывает на высокую критичность. Отсутствие требования аутентификации делает уязвимость особенно опасной для развёртываний, где веб-интерфейс FortiSandbox доступен из недоверенных сетей или интернета.
Ранее мы уже писали о критических уязвимостях в FortiSandbox — новый бюллетень продолжает тенденцию выявления серьёзных проблем безопасности в этой продуктовой линейке.
Рекомендации
Поскольку доступный фрагмент бюллетеня не содержит информации о затронутых и исправленных версиях, рекомендуется:
- Обратиться к полному тексту бюллетеня на странице PSIRT Fortinet для получения актуальной информации о затронутых версиях и доступных обновлениях.
- Ограничить сетевой доступ к веб-интерфейсу FortiSandbox — убедиться, что WEB UI недоступен из интернета и из недоверенных сегментов сети. Учитывая, что уязвимость эксплуатируется без аутентификации через HTTP-запросы, сетевая изоляция интерфейса управления является первоочередной мерой.
- Проверить журналы доступа к веб-интерфейсу FortiSandbox на предмет аномальных HTTP-запросов от неавторизованных источников.
- Отслеживать обновления на портале PSIRT Fortinet — бюллетень датирован 8 сентября 2026 года и может быть дополнен информацией о патчах и затронутых версиях.
Организациям, эксплуатирующим FortiSandbox в любом из трёх вариантов развёртывания, следует приоритетно проверить доступность веб-интерфейса из недоверенных сетей и применить сетевую сегментацию до выхода патча. При оценке CVSSv3 8.9 и отсутствии требования аутентификации промедление с изоляцией интерфейса управления создаёт реальный риск утечки конфиденциальных данных.