Mastodon Mastodon Mastodon Mastodon

Fortinet розкрила вразливість у FortiSandbox — неавтентифікований доступ до конфіденційних даних

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Fortinet опублікувала бюлетень безпеки FG-IR-26-166, у якому описано вразливість неналежного контролю доступу (CWE-284) у вебінтерфейсі продуктів FortiSandbox, FortiSandbox Cloud і FortiSandbox PaaS. Згідно з бюлетенем вендора, вразливість отримала оцінку CVSSv3 8.9 (висока критичність) і дозволяє неавтентифікованому зловмиснику отримати доступ до конфіденційної інформації через спеціально сформовані HTTP-запити. Організаціям, які використовують уражені продукти, слід негайно перевірити доступність вебінтерфейсу FortiSandbox з ненадійних мереж і звернутися до повного тексту бюлетеня Fortinet для отримання інформації про уражені версії та оновлення.

Технічні деталі вразливості

Бюлетень Fortinet класифікує проблему як вразливість неналежного контролю доступу (Improper Access Control, CWE-284). Уражені продукти:

  • FortiSandbox (on-premise)
  • FortiSandbox Cloud
  • FortiSandbox PaaS

Уразливий компонент — вебінтерфейс керування (WEB UI) зазначених продуктів. Вектор атаки — надсилання спеціально сформованих HTTP-запитів, при цьому автентифікація для експлуатації не потрібна. Результат — доступ до конфіденційної інформації.

Варто звернути увагу на розбіжність між заголовком бюлетеня та його змістом. Заголовок — «Unauthenticated Control of NAT Rules Leading to Exposure of Sensitive Information» — згадує неавтентифіковане керування правилами NAT, тоді як у тексті бюлетеня описано лише неналежний контроль доступу та витік даних без деталізації механізму маніпуляції правилами NAT. Таким чином, підтвердженим впливом є саме доступ до конфіденційної інформації; конкретний механізм маніпуляції правилами NAT у доступному тексті бюлетеня не розкрито.

На момент публікації в доступному фрагменті бюлетеня не вказані: ідентифікатор CVE, діапазони уражених версій, виправлені версії та шлях оновлення. Також відсутні свідчення активної експлуатації вразливості.

Оцінка впливу

FortiSandbox — рішення для динамічного аналізу зловмисного ПЗ, яке широко використовується в корпоративних середовищах для захисту від цільових атак. Компрометація його вебінтерфейсу несе низку серйозних ризиків:

  • Розкриття даних про аналізовані зразки — зловмисник може отримати інформацію про шкідливі файли, які організація досліджує, що розкриває відомості про поточні інциденти та рівень поінформованості захисників.
  • Витік конфігураційних даних — доступ до налаштувань «пісочниці» може розкрити архітектуру мережі та інтеграції з іншими засобами захисту.
  • Широта охоплення — вразливість зачіпає всі три варіанти розгортання (on-premise, хмарний і PaaS), що розширює поверхню атаки.

Оцінка CVSSv3 8.9 вказує на високу критичність. Відсутність вимоги автентифікації робить вразливість особливо небезпечною для розгортань, де вебінтерфейс FortiSandbox доступний з ненадійних мереж або з інтернету.

Раніше ми вже писали про критичні вразливості в FortiSandbox — новий бюлетень продовжує тенденцію виявлення серйозних проблем безпеки в цій продуктовій лінійці.

Рекомендації

Оскільки доступний фрагмент бюлетеня не містить інформації про уражені та виправлені версії, рекомендується:

  1. Звернутися до повного тексту бюлетеня на сторінці PSIRT Fortinet, щоб отримати актуальну інформацію про уражені версії та доступні оновлення.
  2. Обмежити мережевий доступ до вебінтерфейсу FortiSandbox — переконатися, що WEB UI недоступний з інтернету та з ненадійних сегментів мережі. З огляду на те, що вразливість експлуатується без автентифікації через HTTP-запити, мережева ізоляція інтерфейсу керування є першочерговим заходом.
  3. Перевірити журнали доступу до вебінтерфейсу FortiSandbox на наявність аномальних HTTP-запитів від неавторизованих джерел.
  4. Відстежувати оновлення на порталі PSIRT Fortinet — бюлетень датований 8 вересня 2026 року і може бути доповнений інформацією про патчі та уражені версії.

Організаціям, що експлуатують FortiSandbox у будь-якому з трьох варіантів розгортання, слід у пріоритетному порядку перевірити доступність вебінтерфейсу з ненадійних мереж і застосувати мережеву сегментацію до виходу патча. За умови оцінки CVSSv3 8.9 і відсутності вимоги автентифікації зволікання з ізоляцією інтерфейсу керування створює реальний ризик витоку конфіденційних даних.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.