Vulnerabilidad en productos FortiSandbox de Fortinet (CVE-2026-25089)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Una neutralización inadecuada de elementos especiales utilizados en un comando de sistema operativo ('inyección de comandos de sistema operativo') vulnerabilidad en Fortinet FortiSandbox 5.0.0 hasta 5.0.5, FortiSandbox 4.4.0 hasta 4.4.8, FortiSandbox 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 hasta 5.0.5, FortiSandbox PaaS 5.0.4 hasta 5.0.5 puede permitir a un atacante no autenticado ejecutar comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fortinet:fortisandbox:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.8 (incluyendo) |
| cpe:2.3:a:fortinet:fortisandbox:*:*:*:*:*:*:*:* | 4.4.0 (incluyendo) | 4.4.9 (excluyendo) |
| cpe:2.3:a:fortinet:fortisandbox:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.6 (excluyendo) |
| cpe:2.3:a:fortinet:fortisandbox_cloud:*:*:*:*:*:*:*:* | 5.0.4 (incluyendo) | 5.0.6 (excluyendo) |
| cpe:2.3:a:fortinet:fortisandbox_paas:*:*:*:*:*:*:*:* | 5.0.4 (incluyendo) | 5.0.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



