فورتینت آسیبپذیری تزریق دستور سیستمعامل از نوع دوم را در محصولات FortiSandbox شناسایی کرد.
این آسیبپذیری که در رابط کاربری وب این محصولات وجود دارد، به مهاجم اجازه میدهد دستورات غیرمجاز را از طریق درخواستهای HTTP ساختگی اجرا کند.
کد آسیبپذیری CWE-78 است و مربوط به عدم خنثیسازی عناصر ویژه در دستورات سیستمعامل میشود.
این آسیبپذیری در ویژگی start vnc و از طریق ورودی JSON قابل بهرهبرداری است.
فورتینت این آسیبپذیری را در ۹ ژوئن ۲۰۲۶ منتشر کرد.
محصولات تحت تأثیر شامل FortiSandbox، FortiSandbox Cloud و FortiSandbox PaaS هستند.
متن خبر
شرح خبر
شرکت فورتینت از کشف یک آسیبپذیری بحرانی در محصولات FortiSandbox، FortiSandbox Cloud و FortiSandbox PaaS خبر داد.
این آسیبپذیری که از نوع تزریق دستور سیستمعامل (OS Command Injection) و با کد CWE-78 طبقهبندی میشود، به دلیل عدم خنثیسازی صحیح عناصر ویژه در دستورات سیستمعامل رخ میدهد.
مهاجم غیرمجاز میتواند با ارسال درخواستهای HTTP بهخصوص ساختهشده از طریق ورودی JSON در ویژگی start vnc، دستورات غیرمجاز را روی سیستم هدف اجرا کند.
این آسیبپذیری در تاریخ ۹ ژوئن ۲۰۲۶ بهطور رسمی منتشر شد و میتواند تأثیرات جدی بر امنیت زیرساختهای سازمانی داشته باشد.
فورتینت آسیبپذیری تزریق دستور سیستمعامل از نوع دوم را در محصولات FortiSandbox شناسایی کرد.
این آسیبپذیری که در رابط کاربری وب این محصولات وجود دارد، به مهاجم اجازه میدهد دستورات غیرمجاز را از طریق درخواستهای HTTP ساختگی اجرا کند.
کد آسیبپذیری CWE-78 است و مربوط به عدم خنثیسازی عناصر ویژه در دستورات سیستمعامل میشود.
این آسیبپذیری در ویژگی start vnc و از طریق ورودی JSON قابل بهرهبرداری است.
فورتینت این آسیبپذیری را در ۹ ژوئن ۲۰۲۶ منتشر کرد.
محصولات تحت تأثیر شامل FortiSandbox، FortiSandbox Cloud و FortiSandbox PaaS هستند.
این آسیبپذیری به دلیل ماهیت تزریق دستور سیستمعامل میتواند به مهاجم اجازه دهد کنترل کامل بر سیستم هدف کسب کند.
بهرهبرداری از آن میتواند منجر به دسترسی غیرمجاز، تغییر یا حذف دادهها و حتی اختلال در خدمات شود.
همچنین، به دلیل اینکه مهاجم نیازی به احراز هویت ندارد، خطر آن بالاتر رفته و میتواند به سرعت در محیطهای سازمانی گسترش یابد.
سازمانها ممکن است با نقض دادهها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار برند مواجه شوند.
هزینههای بازیابی و جبران خسارت نیز میتواند قابل توجه باشد.
سازمانهای ایرانی که از محصولات FortiSandbox استفاده میکنند، در معرض خطر قرار دارند و باید بهسرعت اقدامات اصلاحی را اعمال کنند تا از بهرهبرداری احتمالی جلوگیری شود.
این آسیبپذیری میتواند منجر به نقض مقررات حفاظت از دادهها و جریمههای قانونی شود.
همچنین، سازمانها موظفند طبق استانداردهای امنیتی مانند ISO 27001 اقدامات لازم را انجام دهند.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای هکری برای حملات سایبری هدفمند علیه زیرساختهای حیاتی استفاده شود.
فنی-امنیتی فورتینت آسیبپذیری جدیدی در محصولات FortiSandbox اعلام کرد که به مهاجم اجازه اجرای دستورات غیرمجاز میدهد.
سازمانها باید فوراً اقدام کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل ماهیت تزریق دستور سیستمعامل میتواند به مهاجم اجازه دهد کنترل کامل بر سیستم هدف کسب کند.
بهرهبرداری از آن میتواند منجر به دسترسی غیرمجاز، تغییر یا حذف دادهها و حتی اختلال در خدمات شود.
همچنین، به دلیل اینکه مهاجم نیازی به احراز هویت ندارد، خطر آن بالاتر رفته و میتواند به سرعت در محیطهای سازمانی گسترش یابد.
اثر کسبوکاری
سازمانها ممکن است با نقض دادهها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار برند مواجه شوند.
هزینههای بازیابی و جبران خسارت نیز میتواند قابل توجه باشد.
اثر احتمالی برای ایران
سازمانهای ایرانی که از محصولات FortiSandbox استفاده میکنند، در معرض خطر قرار دارند و باید بهسرعت اقدامات اصلاحی را اعمال کنند تا از بهرهبرداری احتمالی جلوگیری شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض مقررات حفاظت از دادهها و جریمههای قانونی شود.
همچنین، سازمانها موظفند طبق استانداردهای امنیتی مانند ISO 27001 اقدامات لازم را انجام دهند.
زاویه رسانه/کشور منبع
فنی-امنیتی
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری تزریق دستور سیستمعامل در FortiSandbox: خطر اجرای کد از راه دور از طریق APICISA KEV Catalog · US · enمشاهده در سایت