FortiSandbox עם ציון CVSS 9.8 (CVE-2026-39808): המכשיר שנועד לתפוס תוכנות זדוניות הפך לנקודת כניסה
ב-16 ביולי 2026 הכניסה סוכנות הסייבר האמריקאית CISA את חולשת CVE-2026-39808 ב-FortiSandbox לרשימת ה-KEV, רשימת החולשות המנוצלות בפועל בשטח. מדובר בהזרקת פקודות מרחוק בציון CVSS של 9.8, שמאפשרת לתוקף לא מזוהה להשתלט על מכשיר שכל תפקידו הוא דווקא לזהות תוכנות זדוניות.
סקירה כללית
FortiSandbox הוא מכשיר אבטחה של פורטינט שמריץ קבצים חשודים בסביבה מבודדת (ארגז חול, sandbox) כדי לבדוק אם הם זדוניים לפני שהם מגיעים לרשת הארגונית. החולשה יושבת באחד ממשקי ה-API של המכשיר: ערך שהמשתמש שולח בבקשה מגיע ישירות לפקודת מערכת הפעלה בלי סינון, כך שתוקף יכול לצרף אליו פקודות משלו ולהריץ אותן על המכשיר בהרשאות root, ההרשאה הגבוהה ביותר במערכת. התקיפה אינה דורשת שם משתמש או סיסמה, ולכן כל מי שמגיע לממשק ברשת יכול לנצל אותה. פורטינט נפוצה מאוד בישראל, ומכשיר שנועד לזהות איומים והופך בעצמו לנקודת כניסה הוא בדיוק סוג היעד שתוקפים מחפשים.
פרטים בקצרה:
מזהה: CVE-2026-39808
סוג: הזרקת פקודות מערכת הפעלה (OS Command Injection, CWE-78)
מוצר: FortiSandbox (ממשק ה-API)
גרסאות מושפעות: 4.4.0 עד 4.4.8, וכן חלק מגרסאות ה-PaaS
גרסה מתוקנת: 4.4.9 ומעלה (גרסאות 5.0 ו-PaaS 5.0 אינן פגיעות)
ניצול בפועל: כן, ברשימת ה-KEV של CISA מ-16 ביולי 2026
ציר זמן
נובמבר 2025: החולשה דווחה לפורטינט על ידי חוקר מ-KPMG ספרד, במסגרת גילוי אחראי.
14 באפריל 2026: פורטינט פרסמה את ה-CVE ואת הייעוץ FG-IR-26-100, ושחררה את התיקון בגרסה 4.4.9.
16 ביולי 2026: CISA הכניסה את החולשה לרשימת ה-KEV, אות לכך שהיא מנוצלת בפועל בשטח.
איך הניצול עובד
התוקף שולח בקשת HTTP רגילה לאחד ממשקי ה-API של המכשיר, ומזריק לתוך אחד הפרמטרים תו שמפריד בין פקודות (כמו הסימן |) ואחריו פקודה משלו. המכשיר מעביר את הערך הזה כפי שהוא אל מעטפת מערכת ההפעלה, וכך מנצל את חולשת ה-OS Command Injection: הפקודה של התוקף מתבצעת לצד הפקודה המקורית, בהרשאות root ובלי צורך בהזדהות. מרגע זה התוקף יכול לקרוא קבצים, לכתוב קבצים חדשים, או להשתמש במכשיר כדריסת רגל אל תוך הרשת הפנימית.
ניתוח ציון ה-CVSS
ציון CVSS: 9.8
הציון הגבוה נובע משילוב של תקיפה מרחוק דרך הרשת, בלי הרשאות ובלי מעורבות של משתמש, יחד עם השתלטות מלאה על המכשיר. מעניין לציין שפורטינט עצמה דירגה את החולשה 9.1, ואילו NVD העלתה אותה ל-9.8, פער שנובע מהערכה מחמירה יותר של קלות הניצול.
איפה למצוא Proof of Concept (PoC)
קוד הדגמה פומבי זמין בריפו samu-delucas/CVE-2026-39808, שנכתב בידי אותו חוקר מ-KPMG שדיווח על החולשה. הריפו מצביע על נקודת התורפה במשק ה-API ומדגים כיצד בקשה בודדת מובילה להרצת קוד, והוא מהווה הפניה טכנית מדויקת להבנת המנגנון.
ציון 9.8 והרישום המהיר ברשימת ה-KEV מציבים את CVE-2026-39808 בקטגוריה של תיקון דחוף: מי שמפעיל FortiSandbox בגרסת 4.4 צריך לעדכן ל-4.4.9 או מעלה בהקדם האפשרי.
תגובות