פורטינט תיקנה חולשה ב-FortiSandbox שמאפשרת לתוקף לא מזוהה להריץ פקודות על המכשיר דרך בקשות HTTP בנויות במיוחד. הציון שלה הוא 9.8, והיא נכנסה ביולי 2026 לרשימת החולשות המנוצלות בפועל.
מה החולשה?
FortiSandbox הוא מכשיר אבטחה שמריץ קבצים חשודים בסביבה מבודדת כדי לראות אם הם זדוניים, לפני שהם מגיעים למחשבים בארגון.
החולשה היא הזרקת פקודות למערכת ההפעלה: המכשיר בונה פקודת מערכת מתוך נתונים שהגיעו בבקשת HTTP, ובלי ניקוי מספיק אפשר להחביא בקלט תווים שמסיימים את הפקודה המקורית ומתחילים אחרת משלכם.
ההבדל המהותי מהחולשה הקודמת שתוקנה במוצר הזה הוא בדרישת ההזדהות. כאן אין כזאת. תוקף שמגיע למכשיר ברשת יכול להריץ עליו פקודות בלי חשבון, וזה מה שמעלה את הציון ל-9.8 ומקצר דרמטית את הדרך מסריקה אוטומטית לניצול.
טווח הגרסאות הפגיעות רחב גם הוא, וכולל את מהדורות הענן והשירות המנוהל ולא רק את המכשיר שמותקן בארגון.
מי מושפע?
ארגונים שמפעילים FortiSandbox בגרסאות 4.2 כולן, 4.4.0 עד 4.4.8, ו-5.0.0 עד 5.0.5, וכן FortiSandbox Cloud ו-PaaS בגרסאות 5.0.4 ו-5.0.5.
שימו לב שמהדורות הענן נמצאות ברשימה. ארגון שמשתמש בשירות מנוהל נוטה להניח שהעדכון באחריות הספק, ובמקרה כזה שווה לוודא זאת במפורש ולא להניח.
האם מנוצלת בפועל?
כן. ב-16 ביולי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
שתי חולשות במוצר אחד שנכנסות לרשימה בפרק זמן קצר הן סימן שהמוצר נמצא תחת בדיקה פעילה. במקרה כזה, מחזור עדכונים איטי הוא הסיכון האמיתי, יותר מכל חולשה בודדת.
מה עושים?
עדכנו לפי הודעת האבטחה של פורטינט, ובדקו את מספר הגרסה המדויק. אם עדכנתם לאחרונה בגלל חולשה אחרת במוצר, זה לא בהכרח מכסה גם את זאת.
אם אתם על מהדורת ענן או שירות מנוהל, ודאו מול הספק שהעדכון הוחל.
הגבילו את הגישה לממשק הניהול לרשת פנימית. חולשה שמנוצלת דרך HTTP בלי הזדהות מסוכנת בדיוק כמידת החשיפה של הממשק לאינטרנט.
מכיוון שהחולשה מנוצלת, בדקו את המכשיר מול הנחיות היצרן וחפשו פעילות שאינכם יכולים להסביר.