Americká agentura Cybersecurity and Infrastructure Security Agency (CISA) vydala v rámci směrnice Binding Operational Directive 26-04 příkaz všem federálním civilním úřadům, aby do neděle 19. července 2026 nainstalovaly opravy pro dvě kritické zranitelnosti v platformě FortiSandbox společnosti Fortinet. Podle Bleeping Computer jde o chyby CVE-2026-39808 a CVE-2026-25089, které jsou zařazeny do katalogu Known Exploited Vulnerabilities (KEV) a jsou považovány za aktivně zneužívané.
Obě zranitelnosti mají hodnocení CVSS 9,1 a jedná se o chyby typu OS command injection. Ty umožňují neautentizovanému útočníkovi spustit libovolné příkazy prostřednictvím speciálně upravených HTTP požadavků, a to bez potřeby platných přihlašovacích údajů či interakce s uživatelem. Podle The Register jsou tyto útoky nízké složitosti a mohou vést ke vzdálenému spuštění kódu.
Fortinet na zranitelnosti zareagoval vydáním oprav · první pro CVE-2026-39808 v dubnu 2026 a druhou pro CVE-2026-25089 v červnu 2026. Společnost uvedla, že úspěšná exploatace by mohla vést ke vzdálenému spuštění kódu, a varovala před nízkou komplexitou útoku. Fortinet však veřejně nepotvrdil, že by byly zranitelnosti v praxi zneužity, a nezodpověděl dotazy The Register.
Společnost Defused, která sleduje zneužívání zranitelností, potvrdila 16. června 2026, že zaznamenala pokusy o exploataci obou CVE i další zranitelnosti CVE-2026-39813. Podle The Register popisuje exploit zaměřený na CVE-2026-25089 jako „vibecoded“ a pravděpodobně nefunkční, a dosud neviděla veřejně dostupný funkční exploit. Defused také uvedla, že ne všechny pokusy o exploataci jsou úspěšné.
Zařazení do katalogu KEV znamená, že CISA má důkazy o aktivním zneužívání, i když agentura zpravidla neuvádí podrobnosti o rozsahu útoků. Podle Bleeping Computer je požadavek na opravu závazný · úřady musí buď nasadit opravy, nebo odstranit zranitelné produkty, pokud není možné je dostatečně zabezpečit.
CISA v posledních letech evidovala 28 zranitelností Fortinet, z nichž 13 bylo zneužito při ransomwarových útocích. Podle Bleeping Computer bezpečnostní týmy odhalí pouze 54 % úspěšných útoků a upozorní jen na 14 % z nich, zbytek zůstává v prostředí neodhalen. Tento kontext podtrhuje nutnost rychlého nasazení oprav a revize detekčních pravidel.
Co to znamená: Firmy provozující FortiSandbox musí do 19. července 2026 aktualizovat všechny instance na nejnovější verze, jinak hrozí nutnost odstranění produktu. Z pohledu auditu je nutné ověřit soulad se směrnicí BOD 26-04, dokumentovat nasazení oprav a posílit monitorování, aby se minimalizovalo riziko neodhalených exploitů a potenciálních ransomwarových incidentů.
Zdroje: