Fortinet опублікувала бюлетень безпеки FG-IR-26-166, у якому описано вразливість неналежного контролю доступу (CWE-284) у вебінтерфейсі продуктів FortiSandbox, FortiSandbox Cloud і FortiSandbox PaaS. Згідно з бюлетенем вендора, вразливість отримала оцінку CVSSv3 8.9 (висока критичність) і дозволяє неавтентифікованому зловмиснику отримати доступ до конфіденційної інформації через спеціально сформовані HTTP-запити. Організаціям, які використовують уражені продукти, слід негайно перевірити доступність вебінтерфейсу FortiSandbox з ненадійних мереж і звернутися до повного тексту бюлетеня Fortinet для отримання інформації про уражені версії та оновлення.
Технічні деталі вразливості
Бюлетень Fortinet класифікує проблему як вразливість неналежного контролю доступу (Improper Access Control, CWE-284). Уражені продукти:
- FortiSandbox (on-premise)
- FortiSandbox Cloud
- FortiSandbox PaaS
Уразливий компонент — вебінтерфейс керування (WEB UI) зазначених продуктів. Вектор атаки — надсилання спеціально сформованих HTTP-запитів, при цьому автентифікація для експлуатації не потрібна. Результат — доступ до конфіденційної інформації.
Варто звернути увагу на розбіжність між заголовком бюлетеня та його змістом. Заголовок — «Unauthenticated Control of NAT Rules Leading to Exposure of Sensitive Information» — згадує неавтентифіковане керування правилами NAT, тоді як у тексті бюлетеня описано лише неналежний контроль доступу та витік даних без деталізації механізму маніпуляції правилами NAT. Таким чином, підтвердженим впливом є саме доступ до конфіденційної інформації; конкретний механізм маніпуляції правилами NAT у доступному тексті бюлетеня не розкрито.
На момент публікації в доступному фрагменті бюлетеня не вказані: ідентифікатор CVE, діапазони уражених версій, виправлені версії та шлях оновлення. Також відсутні свідчення активної експлуатації вразливості.
Оцінка впливу
FortiSandbox — рішення для динамічного аналізу зловмисного ПЗ, яке широко використовується в корпоративних середовищах для захисту від цільових атак. Компрометація його вебінтерфейсу несе низку серйозних ризиків:
- Розкриття даних про аналізовані зразки — зловмисник може отримати інформацію про шкідливі файли, які організація досліджує, що розкриває відомості про поточні інциденти та рівень поінформованості захисників.
- Витік конфігураційних даних — доступ до налаштувань «пісочниці» може розкрити архітектуру мережі та інтеграції з іншими засобами захисту.
- Широта охоплення — вразливість зачіпає всі три варіанти розгортання (on-premise, хмарний і PaaS), що розширює поверхню атаки.
Оцінка CVSSv3 8.9 вказує на високу критичність. Відсутність вимоги автентифікації робить вразливість особливо небезпечною для розгортань, де вебінтерфейс FortiSandbox доступний з ненадійних мереж або з інтернету.
Раніше ми вже писали про критичні вразливості в FortiSandbox — новий бюлетень продовжує тенденцію виявлення серйозних проблем безпеки в цій продуктовій лінійці.
Рекомендації
Оскільки доступний фрагмент бюлетеня не містить інформації про уражені та виправлені версії, рекомендується:
- Звернутися до повного тексту бюлетеня на сторінці PSIRT Fortinet, щоб отримати актуальну інформацію про уражені версії та доступні оновлення.
- Обмежити мережевий доступ до вебінтерфейсу FortiSandbox — переконатися, що WEB UI недоступний з інтернету та з ненадійних сегментів мережі. З огляду на те, що вразливість експлуатується без автентифікації через HTTP-запити, мережева ізоляція інтерфейсу керування є першочерговим заходом.
- Перевірити журнали доступу до вебінтерфейсу FortiSandbox на наявність аномальних HTTP-запитів від неавторизованих джерел.
- Відстежувати оновлення на порталі PSIRT Fortinet — бюлетень датований 8 вересня 2026 року і може бути доповнений інформацією про патчі та уражені версії.
Організаціям, що експлуатують FortiSandbox у будь-якому з трьох варіантів розгортання, слід у пріоритетному порядку перевірити доступність вебінтерфейсу з ненадійних мереж і застосувати мережеву сегментацію до виходу патча. За умови оцінки CVSSv3 8.9 і відсутності вимоги автентифікації зволікання з ізоляцією інтерфейсу керування створює реальний ризик витоку конфіденційних даних.