SecBoard
Zurück zur CVE-Übersicht

CVE-2026-39808

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score82/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 93% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

92.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-39808 beschreibt eine OS Command Injection Schwachstelle in Fortinet FortiSandbox Versionen 4.4.0 bis einschließlich 4.4.8. Diese ermöglicht es einem Angreifer, unautorisierten Code oder Befehle auszuführen, was zu einer vollständigen Kompromittierung des Systems führen kann. Die Schwachstelle resultiert aus einer unsachgemäßen Neutralisierung spezieller Elemente in OS-Befehlen.

Die Kritikalität dieser Schwachstelle ist extrem hoch, wie durch einen CVSS-Score von 9.8 (CRITICAL) und eine EPSS-Wahrscheinlichkeit von 91% für eine Ausnutzung unterstrichen wird. Besonders besorgniserregend ist die Aufnahme in den KEV-Katalog, was bedeutet, dass diese Schwachstelle aktiv ausgenutzt wird. Dies erfordert sofortige Aufmerksamkeit.

Security-Teams sollten umgehend alle betroffenen FortiSandbox-Instanzen identifizieren und die vom Hersteller bereitgestellten Patches oder Updates anwenden. Falls Patches noch nicht verfügbar sind, müssen umgehend temporäre Mitigationen implementiert und die Systeme auf Anzeichen einer Kompromittierung überwacht werden, um das Risiko zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code or commands via <insert attack vector here>

In diesen Analysen erwähnt

Referenzen