FortiSandbox 제로데이 CVE-2026-25089, CVSS 9.8로 CISA KEV 등재
CVE-2026-25089: FortiSandbox unauthenticated command injection added to CISA KEV

Fortinet FortiSandbox의 웹 인터페이스에서 인증 없이 원격 코드 실행이 가능한 OS 명령 주입 취약점 CVE-2026-25089가 발견되었습니다. CVSS 점수는 9.8이며, 6월 중순부터 실제 공격이 확인되어 7월 16일 CISA KEV에 등재되었습니다. 이는 두 달 안에 악용된 세 번째 FortiSandbox 취약점입니다. 이 글에서는 노출된 인스턴스를 찾는 방법(포트 스캔, HTTP 헤더, TLS 인증서, DNS)과 함께 즉시 패치, 관리 인터페이스 접근 제한, 연동 제품 감사 등 대응 방안을 제시합니다.
FortiSandbox는 FortiGate, FortiMail, FortiWeb, FortiProxy와 같은 통합 Fortinet 제품이 차단 결정을 내리고 자동 대응을 트리거하는 데 사용하는 위협 판정을 제공하므로 고가치 표적입니다.