Note sur l'évaluation CVSS : Quelques premières sources ont d'abord attribué aux failles CVE-2026-39808 et CVE-2026-39813 un score CVSS de 9.8 . Cependant, les rapports faisant autorité de la mi-juin, émanant notamment de la NVD, de Defused, de BleepingComputer, et de The Hacker News, confirment de manière uniforme une note de 9.1 pour les trois CVE
. Les équipes de sécurité doivent s'aligner sur le score de 9.1 pour refléter les renseignements actuels sur les menaces.
Defused a indiqué que l'exploit ciblant CVE-2026-25089 semble avoir été "vibecodé" — un terme désignant un code vraisemblablement généré par IA ou assemblé à la hâte, sans la fiabilité ni la finition d'un exploit professionnel artisanal .
Cette observation offre une rare fenêtre sur la manière dont l'IA modifie l'économie de l'exploitation des vulnérabilités :
Les trois vulnérabilités de FortiSandbox ne nécessitent pas d'authentification, sont de faible complexité et ne requièrent aucune interaction utilisateur – ce qui en fait des candidates idéales pour le scan automatisé et l'exploitation de masse . La plateforme FortiSandbox est particulièrement sensible car d'autres produits Fortinet, y compris les pare-feux et les systèmes de détection de points d'accès, peuvent s'appuyer sur ses verdicts de malwares pour déclencher des blocages automatiques
.
Au 16 juin 2026, aucun impact sur des clients ni aucune attribution à un groupe de menace spécifique n'ont été confirmés. Cependant, le court laps de temps entre la publication des correctifs et l'exploitation active dans la nature souligne l'urgence pour les organisations de traiter ces failles de niveau 9.1 comme des incidents hautement prioritaires .