Fortinet FortiSandbox presenta una vulnerabilidad de inyección de comandos en el sistema operativo que no requiere autenticación, identificada como CVE-2026-25089. El fallo reside en la interfaz web, concretamente en la función "start VNC", donde un atacante puede inyectar metacaracteres de shell mediante cargas JSON en peticiones HTTP. No exige credenciales ni interacción del usuario y la complejidad del ataque es baja. El registro CNA de Fortinet asigna una puntuación CVSS de 9.8 (crítica), mientras que el aviso PSIRT la sitúa en 9.1; la NVD aún no ha emitido una evaluación independiente.
La vulnerabilidad afecta a FortiSandbox 4.2.x (todas las versiones), 4.4.0–4.4.8 y 5.0.0–5.0.5, además de FortiSandbox Cloud y PaaS 5.0.4–5.0.5. Se corrige en las versiones 4.4.9+, 5.0.6+ y Cloud/PaaS 5.0.6+. CISA incorporó la CVE a su catálogo KEV el 16 de julio de 2026 con fecha límite del 19 de julio para organismos FCEB, y la firma Defused detectó intentos de explotación desde mediados de junio.
Se trata de la tercera vulnerabilidad de FortiSandbox explotada en producción en dos meses, tras CVE-2026-39808 (RCE sin autenticación) y CVE-2026-39813 (bypass de autenticación por path traversal). El artículo detalla un flujo de investigación en cinco pasos para localizar instancias expuestas: escaneo de puertos (443, 80, 22, 514), inspección de cabeceras HTTP, análisis de certificados TLS, consultas DNS y verificación de versión tras autenticarse. Como medida inmediata, se recomienda parchear sin demora, aislar la interfaz de gestión y auditar las integraciones con FortiGate, FortiMail, FortiWeb y FortiProxy, que consumen los veredictos del sandbox.
