Site Local

Portal de notícias de tecnologia

CISA coloca duas falhas críticas do FortiSandbox no catálogo de exploração ativa

CVE-2026-25089 e CVE-2026-39808 permitem injetar comandos sem login no FortiSandbox; CISA cobrou correção até 19/7 e The Register citou tentativas observadas.

CISA coloca duas falhas críticas do FortiSandbox no catálogo de exploração ativa

Em 16 de julho de 2026, a CISA acrescentou ao seu catálogo de vulnerabilidades exploradas (KEV) duas falhas críticas do FortiSandbox, produto da Fortinet usado para executar arquivos suspeitos em ambiente isolado e decidir se são maliciosos. As CVE-2026-25089 e CVE-2026-39808 são injeções de comando no sistema operacional (CWE-78) que permitem a um atacante sem autenticação executar comandos por meio de pedidos HTTP especialmente montados. No alerta, a agência também listou a CVE-2026-58644 do SharePoint — já tratada nesta edição — e deu às agências federais civis dos EUA até 19 de julho para agir.

O que a Fortinet publicou

A Fortinet havia divulgado as correções antes da inclusão no KEV. O FG-IR-26-100, de 14 de abril, cobre a CVE-2026-39808 no FortiSandbox 4.4.0 a 4.4.8, com correção a partir da 4.4.9; a nota CVSS 3 é 9,1 e o aviso marca “Known Exploited: No”. O FG-IR-26-141, de 9 de junho, cobre a CVE-2026-25089 no FortiSandbox 4.4.0 a 4.4.8 e 5.0.0 a 5.0.5, além do Cloud e do PaaS 5.0.4 a 5.0.5, com correção nas versões 4.4.9+ e 5.0.6+; a nota também é 9,1 e o campo de exploração conhecida permanece “No”. O NVD também lista o ramo 4.2 como afetado em todas as versões. Em ambos os casos, o atacante não precisa de login.

Exploração: o que está confirmado e o que não está

A inclusão no KEV significa que a CISA tem evidência de exploração ativa, mas a agência, como de costume, não descreveu vítimas nem grupos. A Fortinet não atualizou os avisos para marcar as falhas como exploradas e, segundo o The Register, não respondeu a perguntas sobre o tema. A mesma reportagem cita a firma Defused, que observou tentativas de exploração contra as duas falhas e contra a CVE-2026-39813 na semana do alerta; a tentativa ligada à CVE-2026-25089 foi descrita como “vibecoded” e provavelmente quebrada, e a Defused ainda não tinha visto um exploit público funcional. Há, portanto, exploração ativa segundo a CISA e tentativas observadas por pesquisadores, mas nenhum incidente concreto com organização nomeada nas fontes consultadas.

O que fazer

  • Atualizar o FortiSandbox para 4.4.9 ou superior, ou para 5.0.6 ou superior, conforme o ramo; no Cloud e no PaaS 5.0, ir para 5.0.6+. Quem ainda usa o ramo 4.2, listado como afetado no NVD, deve migrar para um ramo com correção.
  • Se a interface web ou a API estiver acessível pela internet, restringir o acesso a redes administrativas enquanto a atualização não estiver aplicada.
  • Como a CISA exige triagem forense em ativos públicos listados no KEV (BOD 26-04), checar registros de pedidos HTTP anômalos antes e depois da correção.

A urgência para quem ainda roda as versões vulneráveis vem da ordem da CISA e das tentativas observadas, não apenas da nota 9,1. Atualizar fecha a porta; as fontes consultadas não permitem afirmar quantas organizações foram realmente invadidas.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.