Mastodon Mastodon Mastodon Mastodon

Fortinet раскрыла уязвимость в FortiSandbox — неаутентифицированный доступ к конфиденциальным данным

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Fortinet опубликовала бюллетень безопасности FG-IR-26-166, описывающий уязвимость ненадлежащего контроля доступа (CWE-284) в веб-интерфейсе продуктов FortiSandbox, FortiSandbox Cloud и FortiSandbox PaaS. Согласно бюллетеню вендора, уязвимость получила оценку CVSSv3 8.9 (высокая критичность) и позволяет неаутентифицированному злоумышленнику получить доступ к конфиденциальной информации через специально сформированные HTTP-запросы. Организациям, использующим затронутые продукты, следует немедленно проверить доступность веб-интерфейса FortiSandbox из недоверенных сетей и обратиться к полному тексту бюллетеня Fortinet за информацией о затронутых версиях и обновлениях.

Технические детали уязвимости

Бюллетень Fortinet классифицирует проблему как уязвимость ненадлежащего контроля доступа (Improper Access Control, CWE-284). Затронутые продукты:

  • FortiSandbox (on-premise)
  • FortiSandbox Cloud
  • FortiSandbox PaaS

Уязвимый компонент — веб-интерфейс управления (WEB UI) перечисленных продуктов. Вектор атаки — отправка специально сформированных HTTP-запросов, при этом аутентификация для эксплуатации не требуется. Результат — доступ к конфиденциальной информации.

Стоит обратить внимание на расхождение между заголовком бюллетеня и его содержимым. Заголовок — «Unauthenticated Control of NAT Rules Leading to Exposure of Sensitive Information» — упоминает неаутентифицированное управление правилами NAT, тогда как тело бюллетеня описывает только ненадлежащий контроль доступа и утечку данных без детализации механизма манипуляции правилами NAT. Таким образом, подтверждённым воздействием является именно доступ к конфиденциальной информации; конкретная механика манипуляции правилами NAT в доступном тексте бюллетеня не раскрыта.

На момент публикации в доступном фрагменте бюллетеня не указаны: идентификатор CVE, диапазоны затронутых версий, исправленные версии и путь обновления. Также отсутствуют свидетельства активной эксплуатации уязвимости.

Оценка воздействия

FortiSandbox — решение для динамического анализа вредоносного ПО, широко используемое в корпоративных средах для защиты от целевых атак. Компрометация его веб-интерфейса несёт ряд серьёзных рисков:

  • Раскрытие данных об анализируемых образцах — злоумышленник может получить информацию о вредоносных файлах, которые организация исследует, что раскрывает сведения о текущих инцидентах и уровне осведомлённости защитников.
  • Утечка конфигурационных данных — доступ к настройкам песочницы может раскрыть архитектуру сети и интеграции с другими средствами защиты.
  • Широта охвата — уязвимость затрагивает все три варианта развёртывания (on-premise, облачный и PaaS), что расширяет поверхность атаки.

Оценка CVSSv3 8.9 указывает на высокую критичность. Отсутствие требования аутентификации делает уязвимость особенно опасной для развёртываний, где веб-интерфейс FortiSandbox доступен из недоверенных сетей или интернета.

Ранее мы уже писали о критических уязвимостях в FortiSandbox — новый бюллетень продолжает тенденцию выявления серьёзных проблем безопасности в этой продуктовой линейке.

Рекомендации

Поскольку доступный фрагмент бюллетеня не содержит информации о затронутых и исправленных версиях, рекомендуется:

  1. Обратиться к полному тексту бюллетеня на странице PSIRT Fortinet для получения актуальной информации о затронутых версиях и доступных обновлениях.
  2. Ограничить сетевой доступ к веб-интерфейсу FortiSandbox — убедиться, что WEB UI недоступен из интернета и из недоверенных сегментов сети. Учитывая, что уязвимость эксплуатируется без аутентификации через HTTP-запросы, сетевая изоляция интерфейса управления является первоочередной мерой.
  3. Проверить журналы доступа к веб-интерфейсу FortiSandbox на предмет аномальных HTTP-запросов от неавторизованных источников.
  4. Отслеживать обновления на портале PSIRT Fortinet — бюллетень датирован 8 сентября 2026 года и может быть дополнен информацией о патчах и затронутых версиях.

Организациям, эксплуатирующим FortiSandbox в любом из трёх вариантов развёртывания, следует приоритетно проверить доступность веб-интерфейса из недоверенных сетей и применить сетевую сегментацию до выхода патча. При оценке CVSSv3 8.9 и отсутствии требования аутентификации промедление с изоляцией интерфейса управления создаёт реальный риск утечки конфиденциальных данных.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.