ویرگول
ورودثبت نام
IDPAC
IDPACایمن‌داده‌پردازی آرمان با پذیرشِ اصلِ ناامنیِ ذاتیِ فضاهای سایبری، از هرگونه ادعای امنیتِ مطلق پرهیز کرده و شفافیتِ کامل در ریسکِ پردازشِ داده را جایگزین آن ساخته‌ایم.
IDPAC
IDPAC
خواندن ۲ دقیقه·۳ روز پیش

مهاجمان سایبری FortiSandbox را هدف گرفتند

هکرها در حال سوءاستفاده از سه نقص امنیتی مهم در FortiSandbox هستند که یکی از این آسیب‌پذیری‌ها همین چند روز پیش، توسط Fortinet وصله شده است.
به گزارش سایبربان ; مهاجمان سایبری در حال سوءاستفاده از چندین آسیب‌پذیری امنیتی در محصول FortiSandbox شرکت  Fortinetهستند. شرکت  Defused Cyber  اعلام کرد که طی ۲۴ ساعت پایانی تا گزارش اخیرش، بهره‌برداری فعال از سه آسیب‌پذیری با شناسه‌های CVE-2026-39813، CVE-2026-39808  و CVE-2026-25089 را مشاهده کرده است.
آسیب‌پذیری CVE-2026-39813 با امتیاز شدت ۹.۱ از ۱۰، یک نقص «پیمایش مسیر» (Path Traversal) در رابط برنامه‌نویسی JRPC محصول FortiSandbox است. این ضعف امنیتی به مهاجمان غیرمجاز اجازه می‌دهد با ارسال درخواست‌های HTTP ویژه، مکانیزم احراز هویت را دور زده و به سامانه دسترسی پیدا کنند.
دومین آسیب‌پذیری با شناسه CVE-2026-39808 و امتیاز ۹.۱، ناشی از تزریق فرمان سیستم‌عامل (OS Command Injection) است. مهاجمان می‌توانند از طریق درخواست‌های HTTP دستکاری‌شده، کد یا دستورات غیرمجاز را روی سامانه اجرا کنند. هر دو آسیب‌پذیری یادشده در آوریل ۲۰۲۶ توسط Fortinet برطرف شده بودند.
سومین نقص امنیتی، CVE-2026-25089، نیز امتیاز ۹.۱ را دریافت کرده و تنها هفته گذشته وصله شده است. Fortinet اعلام کرده این آسیب‌پذیری از نوع تزریق فرمان سیستم‌عامل بوده و نسخه‌های  FortiSandbox، FortiSandbox Cloud  و FortiSandbox PaaS Web UI  را تحت تأثیر قرار می‌دهد. در صورت سوءاستفاده، یک مهاجم بدون نیاز به احراز هویت می‌تواند از طریق درخواست‌های HTTP ویژه، دستورات دلخواه خود را روی سامانه اجرا کند.
به گفته Defused Cyber، کد اکسپلویت مربوط به CVE-2026-25089 نشانه‌هایی از توسعه با کمک مدل‌های هوش مصنوعی را در خود دارد، اما این اکسپلویت دارای اشکالات فنی است و عملکرد کاملی ندارد. همچنین تاکنون هیچ اکسپلویت عملیاتی و تأییدشده‌ای برای این آسیب‌پذیری به‌صورت عمومی منتشر نشده است.
آسیب‌پذیری‌های محصولات Fortinet طی سال‌های اخیر به یکی از اهداف اصلی مهاجمان سایبری تبدیل شده‌اند. در آوریل ۲۰۲۶ نیز این شرکت به‌صورت اضطراری وصله‌هایی را برای یک نقص امنیتی بحرانی در FortiClient EMS با شناسه CVE-2026-35616 و امتیاز ۹.۱ منتشر کرد؛ ضعفی که بنابر اعلام Fortinet، در حملات واقعی نیز مورد سوءاستفاده قرار گرفته بود.

هوش مصنوعی
۰
۰
IDPAC
IDPAC
ایمن‌داده‌پردازی آرمان با پذیرشِ اصلِ ناامنیِ ذاتیِ فضاهای سایبری، از هرگونه ادعای امنیتِ مطلق پرهیز کرده و شفافیتِ کامل در ریسکِ پردازشِ داده را جایگزین آن ساخته‌ایم.
شاید از این پست‌ها خوشتان بیاید