CVE-2026-25089: Kritische Lücke in FortiSandbox wird aktiv ausgenutzt
CVE-2026-25089: FortiSandbox unauthenticated command injection added to CISA KEV

Fortinet FortiSandbox weist eine nicht authentifizierte OS-Command-Injection in der Web-Oberfläche auf (CVE-2026-25089, CVSS 9.8). Die Schwachstelle betrifft die "start VNC"-Funktion und erlaubt Angreifern das Einschleusen von Shell-Befehlen über JSON-Payloads. CISA hat den Exploit in den KEV-Katalog aufgenommen; die Frist für Bundesbehörden (FCEB) ist der 19. Juli 2026. Es ist bereits die dritte ausgenutzte FortiSandbox-Lücke innerhalb von zwei Monaten. Der Artikel zeigt, wie Admins exponierte Instanzen über Port-Scans, HTTP-Header, TLS-Zertifikate und DNS finden können, und gibt Empfehlungen zur Behebung.
FortiSandbox ist ein hochwertiges Ziel, da integrierte Fortinet-Produkte – FortiGate, FortiMail, FortiWeb, FortiProxy – seine Threat-Ergebnisse nutzen, um Blockierentscheidungen durchzusetzen und automatisierte Reaktionen auszulösen.