Des chercheurs en cybersécurité alertent sur l’exploitation active de plusieurs vulnérabilités FortiSandbox affectant les solutions de sandboxing de Fortinet.
La société Defused Cyber a indiqué avoir observé des tentatives d’exploitation au cours des dernières 24 heures. Les attaques concernent les vulnérabilités CVE-2026-39813, CVE-2026-39808 et CVE-2026-25089.
L’alerte a été diffusée publiquement sur les réseaux sociaux et relayée par plusieurs acteurs de la cybersécurité.
Les avis de sécurité officiels de Fortinet sont accessibles sur le portail de Fortinet PSIRT.
Cette activité malveillante inquiète particulièrement les organisations utilisant FortiSandbox pour analyser les fichiers suspects et les logiciels malveillants.
La vulnérabilité CVE-2026-39813 présente un risque élevé
Parmi les vulnérabilités FortiSandbox, CVE-2026-39813 apparaît comme la plus critique.
Cette faille affiche un score CVSS de 9,1 sur 10. Elle affecte l’API JRPC de FortiSandbox et résulte d’un problème de type « path traversal ».
Une vulnérabilité de traversée de répertoires permet à un attaquant d’accéder à des fichiers ou répertoires non prévus par l’application.
L’OWASP Foundation classe ce type de faiblesse parmi les vulnérabilités web les plus dangereuses.
Si elle est exploitée avec succès, cette faille pourrait permettre à un attaquant d’interagir avec des ressources système sensibles.
Deux autres vulnérabilités FortiSandbox sont également ciblées
Les attaquants exploitent également CVE-2026-39808 et CVE-2026-25089.
Cette dernière vulnérabilité avait déjà attiré l’attention des chercheurs en raison de sa sévérité élevée. Elle concerne une faille d’injection de commandes système susceptible de permettre l’exécution de commandes non autorisées.
Lorsque plusieurs vulnérabilités sont exploitées simultanément, les risques augmentent considérablement.
Les cybercriminels utilisent souvent des chaînes d’exploitation afin d’obtenir davantage de privilèges ou de contourner les mécanismes de sécurité.
Par conséquent, même une faille de gravité moyenne peut devenir critique lorsqu’elle est combinée avec d’autres vulnérabilités.
Pourquoi les solutions de sandboxing sont-elles ciblées ?
Les vulnérabilités FortiSandbox concernent un composant stratégique des infrastructures de sécurité.
Les solutions de sandboxing analysent quotidiennement des fichiers suspects, des pièces jointes et des logiciels potentiellement malveillants.
Une compromission de ces systèmes peut avoir plusieurs conséquences :
- désactivation des mécanismes de détection ;
- exécution de code malveillant ;
- accès aux données analysées ;
- compromission d’autres équipements ;
- déploiement de mécanismes de persistance.
Les bonnes pratiques publiées par le Centre for Internet Security (CIS) rappellent que les plateformes de sécurité doivent être considérées comme des actifs critiques.
Quelles mesures doivent prendre les organisations ?
Les entreprises utilisant FortiSandbox doivent agir rapidement.
Fortinet recommande d’appliquer immédiatement les correctifs disponibles pour les versions concernées.
Les administrateurs devraient également :
- inventorier les équipements FortiSandbox ;
- vérifier les versions installées ;
- surveiller les journaux système ;
- rechercher des activités inhabituelles ;
- limiter l’exposition des interfaces d’administration ;
- examiner les connexions suspectes.
Par ailleurs, les équipes SOC doivent surveiller toute tentative d’exploitation connue.
Le NIST Cybersecurity Framework recommande une gestion continue des vulnérabilités afin de réduire la surface d’attaque.
Les équipements de sécurité deviennent des cibles privilégiées
Ces dernières années, les groupes cybercriminels ont multiplié les attaques visant les équipements de sécurité.
Les pare-feu, les VPN et les plateformes d’analyse des menaces représentent des cibles attractives. En effet, leur compromission peut offrir une visibilité importante sur l’ensemble du réseau.
Cette tendance montre que les solutions de cybersécurité elles-mêmes doivent faire l’objet d’une surveillance renforcée.
Les organisations doivent donc intégrer ces équipements dans leurs stratégies de détection et de réponse aux incidents.
Conclusion
Les vulnérabilités FortiSandbox CVE-2026-39813, CVE-2026-39808 et CVE-2026-25089 illustrent les risques croissants pesant sur les plateformes de sécurité. L’exploitation active observée par les chercheurs souligne l’urgence d’appliquer les correctifs disponibles.
Les entreprises concernées doivent rapidement évaluer leur exposition, renforcer leur surveillance et mettre à jour leurs équipements afin de réduire les risques de compromission.
Source :
- Fortinet PSIRT : https://www.fortiguard.com/psirt


