Poznámka k hodnocení CVSS: Zatímco několik prvotních zdrojů uvádělo u CVE-2026-39808 a CVE-2026-39813 skóre CVSS 9.8 , směrodatné zprávy z poloviny června od NVD, Defused, BleepingComputer a The Hacker News konzistentně potvrzují hodnocení 9.1 pro všechny tři CVE
. Bezpečnostní týmy by měly pro soulad s aktuálními informacemi o hrozbách používat skóre 9.1.
Společnost Defused uvedla, že exploit cílící na CVE-2026-25089 se jeví jako "vibekódovaný" (z anglického "vibecoded") – termín označující kód, který je pravděpodobně generovaný umělou inteligencí nebo narychlo sestavený, postrádající preciznost a spolehlivost ručně vytvořeného profesionálního exploitu .
Toto zjištění nabízí vzácný pohled na to, jak AI mění ekonomiku zneužívání zranitelností:
Všechny tři zranitelnosti FortiSandboxu jsou neautentizované, s nízkou složitostí a nevyžadují žádnou interakci uživatele – což z nich činí ideální kandidáty pro automatizované skenování a masové zneužívání . FortiSandbox je obzvláště citlivý, protože další produkty Fortinetu, včetně firewallů a systémů pro detekci koncových bodů, se mohou spoléhat na jeho analýzy malwaru při spouštění automatických blokovacích rozhodnutí
.
K 16. červnu 2026 nebyl potvrzen žádný dopad na zákazníky ani připsání konkrétní útočné skupině, ale okno mezi vydáním záplaty a aktivním zneužíváním ve volné přírodě podtrhuje naléhavost, aby organizace považovaly tyto chyby s hodnocením 9.1 za incidenty s nejvyšší prioritou .