CVE-2026-39808
Fortinet FortiSandbox OS Command Injection Vulnerability
Beschreibung
CVE-2026-39808 ist eine kritische OS-Command-Injection-Schwachstelle in Fortinet FortiSandbox 4.4.0 bis 4.4.8, die einem Angreifer die Ausführung unautorisierter Befehle oder unautorisierten Codes ermöglichen kann. Die Lücke ist mit CVSS 9.8 (Kritisch) bewertet, erfordert weder Authentifizierung noch Benutzerinteraktion und macht die FortiSandbox-Appliance damit aus der Ferne über das Netzwerk kompromittierbar. Öffentlicher Exploit-Code ist verfügbar, CISA hat mit der Aufnahme von CVE-2026-39808 in den Katalog der Known Exploited Vulnerabilities (KEV, Frist 19.07.2026) aktive Ausnutzung bestätigt, und der EPSS-Wert von 84,2 % liegt im 99,7. Perzentil aller CVEs. Organisationen mit betroffenen FortiSandbox-Versionen sollten diese Fortinet-Schwachstelle als Notfall behandeln und umgehend patchen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| fortinet | fortisandbox | >= 4.4.0, <= 4.4.9 |
Referenzen
- https://fortiguard.fortinet.com/psirt/FG-IR-26-100(Vendor Advisory)
- https://github.com/samu-delucas/CVE-2026-39808(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-39808(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl aus extern beeinflussten Eingaben konstruiert, ohne Spezialelemente wie Shell-Metazeichen korrekt zu neutralisieren. In FortiSandbox erreichen angreiferkontrollierte Eingaben Code, der OS-Befehle zusammensetzt, sodass eingeschleuste Shell-Inhalte beliebige Befehle auf dem Betriebssystem der Appliance ausführen können.
Mehr erfahren: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
Auswirkungsanalyse
Mit einem CVSS-3.1-Basiswert von 9.8 (Kritisch) vereint CVE-2026-39808 die gefährlichsten Ausnutzbarkeitsmerkmale: Die Schwachstelle ist aus der Ferne ohne physischen Zugang ausnutzbar, leicht auszunutzen ohne besondere Voraussetzungen, erfordert keine Authentifizierung und keine Benutzeraktion. Vertraulichkeit (Hoch): Befehlsausführung auf einer FortiSandbox-Appliance legt Konfigurationen, Zugangsdaten und die vom Gerät verarbeiteten Analyse-Artefakte offen. Integrität (Hoch): Ein Angreifer kann das Verhalten der Appliance verändern — besonders schwerwiegend bei einer Malware-Analyse-Sandbox, da genau das System kompromittiert wird, das bösartige Aktivitäten erkennen soll. Verfügbarkeit (Hoch): Beliebige Befehle erlauben es, den Sandbox-Dienst zu stören oder vollständig abzuschalten. Angesichts des EPSS-Werts von 84,2 % ist aktive Ausnutzung höchst wahrscheinlich; in Kombination mit der CISA-KEV-Listung sollte jede exponierte FortiSandbox-4.4.x-Instanz als angegriffen betrachtet werden.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2026-39808 über ein GitHub-Repository, das als Exploit und Third-Party-Advisory getaggt ist — Angreifer müssen also kein eigenes Tooling entwickeln. CISA hat über die KEV-Listung (Frist 19.07.2026) aktive Ausnutzung in freier Wildbahn bestätigt; eine Nutzung durch Ransomware ist derzeit als „Unknown" eingestuft. Der EPSS-Wert von 84,2 % (99,7. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin — einer der höchsten Werte aller erfassten CVEs. Die Kombination aus öffentlichem PoC, KEV-Bestätigung und extremem EPSS macht CVE-2026-39808 für jede betroffene FortiSandbox-Installation zu einer sofort zu behandelnden Schwachstelle.
Behebung
- Befolgen Sie die von CISA im KEV-Katalog geforderte Maßnahme: Mitigationen gemäß Herstelleranweisungen anwenden, unter Einhaltung der BOD-26-04-Vorgaben zur risikobasierten Patch-Priorisierung und der „Forensics Triage Requirements" von CISA — oder den Einsatz des Produkts einstellen, falls keine Mitigationen verfügbar sind. Die KEV-Frist ist der 19.07.2026.
- Aktualisieren Sie FortiSandbox gemäß Fortinet-Advisory FG-IR-26-100. Betroffen sind FortiSandbox 4.4.0 bis 4.4.8 (die Produktdaten führen 4.4.x-Builds bis 4.4.9 als betroffen auf) — wechseln Sie schnellstmöglich auf das im Advisory genannte gefixte Release.
- Bis zum Patchen den Netzwerkzugriff auf die FortiSandbox-Appliance einschränken: Management- und Dienstschnittstellen auf dedizierte Admin-Netze begrenzen, jegliche Internet-Exponierung entfernen und strikte Firewall-Regeln durchsetzen.
- Nicht nur patchen, sondern aktiv nach Kompromittierung suchen: Appliance- und HTTP-Logs auf anomale Anfragen, unerwartete Prozesse und Konfigurationsänderungen prüfen. Da öffentlicher Exploit-Code existiert und Ausnutzung bestätigt ist, sollte jede FortiSandbox, die ungepatcht exponiert war, forensisch untersucht werden.
- Zur langfristigen Härtung gegen OS Command Injection (CWE-78) gilt: Shell-Aufrufe mit nicht vertrauenswürdigen Eingaben vermeiden und parametrisierte APIs verwenden — für Betreiber heißt das praktisch, die exponierte Angriffsfläche der Appliance zu minimieren und Fortinet-PSIRT-Advisories eng zu verfolgen.
Technische Details
CVE-2026-39808 beruht auf der unsachgemäßen Neutralisierung von Spezialelementen in einem OS-Befehl (CWE-78): FortiSandbox konstruiert Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben und neutralisiert Zeichen nicht, die den beabsichtigten Befehl verändern. OS Command Injection zielt direkt auf die System-Shell ab — eingeschleuste Metazeichen erlauben es einem Angreifer, Befehle anzuhängen oder zu ersetzen, die dann mit den Privilegien des FortiSandbox-Prozesses auf der Appliance laufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H dokumentiert die Ausnutzbarkeit: Netzwerk-Angriffsvektor (AV:N), geringe Angriffskomplexität (AC:L), keine erforderlichen Privilegien (PR:N), keine Benutzerinteraktion (UI:N) und hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bei unverändertem Scope (S:U). Die NVD-Beschreibung nennt den genauen Injektionsvektor nicht, doch die Metriken belegen, dass die Lücke aus der Ferne ohne Zugangsdaten erreichbar ist, und der existierende öffentliche Proof-of-Concept bestätigt die praktische Ausnutzbarkeit.
Häufig gestellte Fragen
Wird CVE-2026-39808 aktiv ausgenutzt?
Ja. CVE-2026-39808 steht im CISA-Katalog der Known Exploited Vulnerabilities, was Ausnutzung in freier Wildbahn bestätigt, und öffentlicher Exploit-Code ist auf GitHub verfügbar. Der EPSS-Wert von 84,2 % im 99,7. Perzentil deutet auf nahezu sichere, andauernde Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2026-39808 betroffen?
Betroffen ist Fortinet FortiSandbox in den Versionen 4.4.0 bis 4.4.8; die Produktdaten führen 4.4.x-Builds bis 4.4.9 als betroffen auf. Andere FortiSandbox-Release-Zweige sind für dieses spezifische CVE nicht als betroffen gelistet.
Wie behebe ich CVE-2026-39808?
Aktualisieren Sie FortiSandbox auf das im Fortinet-Advisory FG-IR-26-100 genannte gefixte Release, spätestens bis zur CISA-KEV-Frist am 19.07.2026. Bis dahin den Netzwerkzugriff auf die Appliance auf vertrauenswürdige Management-Netze beschränken und Logs auf Kompromittierungsspuren prüfen, da öffentlicher Exploit-Code im Umlauf ist.
Wie schwerwiegend ist CVE-2026-39808?
CVE-2026-39808 ist mit einem CVSS-3.1-Basiswert von 9.8 als Kritisch eingestuft und ermöglicht nicht authentifizierte Remote-Befehlsausführung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Mit einem EPSS-Perzentil von 99,7 und bestätigter Ausnutzung zählt die Schwachstelle zu den derzeit dringendsten überhaupt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.