Fortinet'in FortiSandbox BT güvenlik ekipmanındaki güvenlik açıkları şu anda internetteki saldırganların hedefi oluyor. Güvenlik açıklarını gidermeye yönelik güncellemeler bir süredir mevcuttur.
Duyurudan sonra devamını okuyun
X'te DefusedCyber gözlemlediği saldırıları bildirir. Daha sonra üç FortiSandbox güvenlik açığı saldırıya uğradı. İlk güvenlik açığı, saldırganların dikkatlice hazırlanmış HTTP istekleri (CVE-2026-39813, CVSS) ile kimlik doğrulamayı atlamak için FortiSandbox JRPC API'sindeki yol geçiş güvenlik açığından yararlanmasına olanak tanır 9.1risk”eleştirmen“). Fortinet, bu yönü iyileştiren FortiSandbox 4.4.9 ve 5.0.6'yı Nisan ortasında piyasaya sürdü.
Ayrıca FortiSandbox'ın bir komutta kullanılan öğeleri işletim sistemine yetersiz filtrelemesi de ateş altında; bu da saldırganların, kimlik doğrulama olmadan hazırlanmış HTTP istekleri yoluyla yetkisiz kod veya komutlar yürütmesine olanak tanıyor (CVE-2026-39808, CVSS) 9.1risk”eleştirmen“).DefusedCyber ayrıca, işletim sistemine aktarılan ve orada yürütülen hazırlanmış HTTP isteklerini kullanarak önceden kimlik doğrulaması olmadan yetkisiz komut enjeksiyonuna izin veren yeni bir güvenlik açığına yönelik saldırılar da görüyor (CVE-2026-25089, CVSS) 9.1risk”eleştirmenFortinet, güvenlik açığını geçen hafta bildirdi ancak hata düzeltme sürümleri Nisan ayıyla aynı.
Saldırıların boyutu belirsiz
DefusedCyber çok gizli kalıyor ve yalnızca siber araştırmacıların 14 Haziran'dan bu yana bu güvenlik açıklarına yönelik saldırılar gözlemlediklerini söylediklerinden bahsediyor. Ekran görüntüsünde jsonrpc uç noktasına yönelik bir istek gösteriliyor. Fortinet'in uyarıları henüz saldırıları doğrulamadı; raporlama sırasında “Bilinen istismar: Hayır” ifadesini kullanmışlardı.
En son güvenlik açığı CVE-2026-25089'a yönelik saldırılarla ilgili olarak yazarlar, bu açıktan yararlanmanın sözde Vibe kodlaması kullanılarak, dolayısıyla yapay zeka desteğiyle oluşturulduğunu kısaca yazıyorlar. Yani muhtemelen arızalıdır. DefusedCyber henüz bu güvenlik açığına yönelik çalışan bir istismar görmedi ve henüz hiçbiri yayınlanmadı.
(Bilmiyorum)

Bir yanıt yazın