Tres vulnerabilidades críticas en Fortinet FortiSandbox bajo explotación activa desde nueve países

CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 —todas con CVSS 9.1— están siendo explotadas activamente en Fortinet FortiSandbox por actores desde China, Corea del Sur y siete países más.

Las tres vulnerabilidades

Fortinet FortiSandbox enfrenta explotación activa simultánea de tres vulnerabilidades críticas, todas con puntuación CVSS de 9.1 y explotables sin autenticación previa:

CVE-2026-39813 — Path Traversal en JRPC API

Vulnerabilidad de traversal de rutas en la API JRPC de FortiSandbox que permite eludir la autenticación en sistemas vulnerables. VulnCheck detectó explotación de esta falla el 15 de junio de 2026.

CVE-2026-39808 — OS Command Injection

Inyección de comandos del sistema operativo que permite ejecución remota de código sin credenciales. Fortinet la divulgó en abril de 2026 y la primera explotación fue detectada el 9 de junio, con confirmación adicional de Defused el 11 de junio.

CVE-2026-25089 — Ejecución remota de comandos

Parcheada con las actualizaciones de Patch Tuesday de junio 2026 de Fortinet. Permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en dispositivos vulnerables.

Alcance de los ataques

Defused rastreó la actividad maliciosa hasta 13 fuentes originadas en 9 países: China, Corea del Sur, Taiwán, India, Singapur, Alemania, los Países Bajos, Canadá y Bulgaria.

Contexto de riesgo

FortiSandbox es una plataforma de análisis de amenazas avanzadas usada en infraestructuras empresariales y gubernamentales. La combinación de tres CVEs críticas explotables sin autenticación eleva significativamente el nivel de riesgo para organizaciones que no hayan aplicado los parches disponibles.

Acción recomendada

Fuente: The Hacker News | Help Net Security | SecurityWeek