Ein Angreifer ohne jede Anmeldung kann über speziell gebaute HTTP-Anfragen an die Web-Oberfläche von FortiSandbox Betriebssystem-Befehle ausführen. Betroffen sind Appliance, Cloud und PaaS. CISA hat die Schwachstelle am 16.07.2026 in den Katalog aktiv ausgenutzter Schwachstellen aufgenommen – mit Umsetzungsfrist 19.07.2026 für US-Bundesbehörden.
Advisory als PDF herunterladenDie Web-Oberfläche von FortiSandbox übergibt Inhalte aus einer JSON-Eingabe der „Start VNC"-Funktion an einen Betriebssystem-Aufruf, ohne Sonderzeichen zu neutralisieren (CWE-78, Second-Order OS Command Injection). Wer den Dienst über das Netz erreicht, kann so ohne gültige Anmeldedaten eigene Befehle auf dem System ausführen lassen – über HTTP-Anfragen, die für die Anwendung wie regulärer Verkehr aussehen.
| FortiSandbox-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 5.0 (Appliance) | 5.0.0 – 5.0.5 | 5.0.6 |
| 4.4 (Appliance) | 4.4.0 – 4.4.8 | 4.4.9 |
| 4.2 (Appliance) | alle Versionen | Migration auf 4.4.9 / 5.0.6 |
| Cloud 5.0 | 5.0.4 – 5.0.5 | 5.0.6 |
| PaaS 5.0 | 5.0.4 – 5.0.5 | 5.0.6 |
| 5.2 · Cloud 5.2/4.4 · PaaS 23.4/5.2/4.4 | nicht betroffen | — |
Für den 4.2-Zweig nennt das Hersteller-Advisory keine eigene Fixversion – hier ist ein Wechsel auf einen gepflegten Zweig der Weg. Cloud- und PaaS-Instanzen aktualisiert Fortinet nicht automatisch für Sie: Version und Rollout-Stand aktiv mit dem Hersteller abgleichen. Exakte Build-Stände immer gegen FG-IR-26-141 prüfen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff auf ein System, das Datei-Anhänge und Schadcode-Proben verarbeitet, kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Erreichbarkeit einschränken vor Patch, Patch vor Entwarnung.
4.2 (alle), 4.4.0-4.4.8, 5.0.0-5.0.5 sowie Cloud/PaaS 5.0.4-5.0.5. Der 5.2-Zweig ist nach Herstellerangabe nicht betroffen.4.4.9 bzw. 5.0.6 oder höher. Für den 4.2-Zweig existiert kein Fix – hier ist die Migration auf einen gepflegten Zweig einzuplanen.HTTPS/443 – Anfragen an VNC-nahe Funktionen| ; & $( ) ` · Anfragen ohne vorherige AnmeldungZur Einordnung: Fortinet hat zu dieser Schwachstelle keine IP-Adressen oder Signaturen veröffentlicht; belastbare Indikatoren aus der beobachteten Aktivität liegen öffentlich nicht vor. Die genannten Muster sind Suchhinweise für Ihre eigene Log-Auswertung – kein abschließender Nachweis und kein Ersatz für eine forensische Prüfung bei konkretem Verdacht.
Wichtig: FortiSandbox verarbeitet genau die Dateien, die Sie für verdächtig halten. Wer das System übernimmt, sieht Ihre Analyse-Ergebnisse, kann Bewertungen manipulieren und steht in einem Segment, dem Ihre übrigen Systeme vertrauen. Ohne Auswertung der Zugriffs-Logs bleibt ein bereits erfolgter Zugriff unsichtbar.
Fortinet PSIRT Advisory FG-IR-26-141 · NVD CVE-2026-25089 · CISA Known Exploited Vulnerabilities Catalog (Aufnahme 16.07.2026) · Berichte zu beobachteten Angriffsversuchen (Defused, KEVIntel). Angaben nach bestem Wissen zum Stand 27.07.2026; Fixversionen und Build-Stände gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Unauthentifizierte Anfragen an die Sandbox-Oberfläche und anomale Prozess- oder Netzaktivität des Analyse-Systems. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.