Trois failles d'exécution de code à distance sans authentification dans Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sont sous attaque active depuis le 16 juin 2026, toutes avec un score CVSS... L'exploit ciblant CVE 2026 25089 est décrit comme "vibecodé" — probablement généré par IA et ins...

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
La société de renseignement sur les menaces Defused a signalé le 16 juin 2026 que trois vulnérabilités critiques dans la plateforme d'analyse de malwares FortiSandbox de Fortinet sont activement exploitées . Ces failles permettent une exécution de code à distance sans authentification et un contournement de l'authentification sur un produit en qui de nombreux autres équipements de sécurité Fortinet ont confiance pour qualifier les menaces. Fait nouveau et préoccupant, l'un des exploits est suspecté d'avoir été généré par une intelligence artificielle (IA), illustrant à la fois l'accélération du cycle d'armement des vulnérabilités et les limites actuelles du code d'attaque écrit par des machines.
Les trois failles ont toutes reçu un score CVSS de 9.1, ce qui les place dans la zone de sévérité critique nécessitant une remédiation immédiate .
Note sur l'évaluation CVSS : Quelques premières sources ont d'abord attribué aux failles CVE-2026-39808 et CVE-2026-39813 un score CVSS de 9.8 . Cependant, les rapports faisant autorité de la mi-juin, émanant notamment de la NVD, de Defused, de BleepingComputer, et de The Hacker News, confirment de manière uniforme une note de 9.1 pour les trois CVE
. Les équipes de sécurité doivent s'aligner sur le score de 9.1 pour refléter les renseignements actuels sur les menaces.
Defused a indiqué que l'exploit ciblant CVE-2026-25089 semble avoir été "vibecodé" — un terme désignant un code vraisemblablement généré par IA ou assemblé à la hâte, sans la fiabilité ni la finition d'un exploit professionnel artisanal .
Cette observation offre une rare fenêtre sur la manière dont l'IA modifie l'économie de l'exploitation des vulnérabilités :
Les trois vulnérabilités de FortiSandbox ne nécessitent pas d'authentification, sont de faible complexité et ne requièrent aucune interaction utilisateur – ce qui en fait des candidates idéales pour le scan automatisé et l'exploitation de masse . La plateforme FortiSandbox est particulièrement sensible car d'autres produits Fortinet, y compris les pare-feux et les systèmes de détection de points d'accès, peuvent s'appuyer sur ses verdicts de malwares pour déclencher des blocages automatiques
.
Au 16 juin 2026, aucun impact sur des clients ni aucune attribution à un groupe de menace spécifique n'ont été confirmés. Cependant, le court laps de temps entre la publication des correctifs et l'exploitation active dans la nature souligne l'urgence pour les organisations de traiter ces failles de niveau 9.1 comme des incidents hautement prioritaires .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Trois failles d'exécution de code à distance sans authentification dans Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sont sous attaque active depuis le 16 juin 2026, toutes avec un score CVSS...
Trois failles d'exécution de code à distance sans authentification dans Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sont sous attaque active depuis le 16 juin 2026, toutes avec un score CVSS... L'exploit ciblant CVE 2026 25089 est décrit comme "vibecodé" — probablement généré par IA et instable — offrant une étude de cas concrète sur la manière dont l'IA abaisse la barrière d'entrée pour les attaquants [14][...
Les vulnérabilités concernent les versions sur site et cloud de FortiSandbox, une plateforme dont dépendent d'autres produits de sécurité Fortinet pour leurs verdicts de menace.
Loading comments...
Comments
0 comments