Luka typu „OS command injection” w systemie FortiSandbox może umożliwić nieuwierzytelnionemu napastnikowi wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie skonstruowane żądania HTTP.
Luka typu heap-based buffer overflow w demonie oftpd systemu FortiAnalyzer Cloud może umożliwić zdalnemu, nieuwierzytelnionemu napastnikowi wykonanie dowolnego kodu lub poleceń poprzez specjalnie skonstruowane żądania. Skuteczna eksploatacja wymagałaby dużego nakładu pracy przygotowawczej ze względu na mechanizm ASLR oraz segmentację sieci.
Luka typu „SQL Injection” w systemie FortiDDoS-F może umożliwić uwierzytelnionemu napastnikowi wykonywanie dowolnych zapytań SQL w bazie danych poprzez wysyłanie specjalnie skonstruowanych żądań HTTP.
FortiSandbox w wersji od 5.0.0 do 5.0.5 FortiSandbox w wersji od 4.4.0 do 4.4.8
Numer CVE
CVE-2026-39813
Krytyczność
9.1/10
CVSS
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
Opis
Luka typu Path Traversal w interfejsie JRPC API systemu FortiSandbox może umożliwić nieuwierzytelnionemu napastnikowi ominięcie uwierzytelniania za pomocą specjalnie skonstruowanych żądań HTTP.