הערה לגבי ציוני CVSS: חלק מהמקורות המוקדמים ציינו תחילה את CVE-2026-39808 ו-CVE-2026-39813 עם ציון CVSS של 9.8 , אך הדיווחים המוסמכים מאמצע יוני, כולל מ-NVD, Defused, BleepingComputer ו-The Hacker News, מאשרים באופן עקבי ציון של 9.1 לכל שלוש הפגיעויות
. על צוותי אבטחת מידע להשתמש בציון 9.1 כבסיס להערכת הסיכון.
הדיווח של Defused על כך שהניצול של CVE-2026-25089 הוא "וייבוקודד" מספק לנו הצצה נדירה ומטרידה לאופן שבו AI משנה את כללי המשחק עבור תוקפים :
שלוש הפגיעויות ב-FortiSandbox אינן דורשות אימות, הן בעלות מורכבות נמוכה, ואינן מצריכות כל אינטראקציה מצד המשתמש – מה שהופך אותן למועמדות אידיאליות לסריקות אוטומטיות וניצול המוני . הרגישות גבוהה במיוחד מכיוון שרכיבי Fortinet אחרים, כולל חומות אש (FortiGate) ומערכות ניתוח (FortiAnalyzer), עשויים להסתמך על פסקי הדין של FortiSandbox לגבי נוזקות כדי לקבל החלטות חסימה אוטומטיות. פשרה על המערכת עלולה לשתק שרשרת אבטחה שלמה
.
נכון ל-16 ביוני 2026, לא אושרה פגיעה בלקוחות או ייחוס לקבוצת תקיפה ספציפית, אך החלון הקצר בין פרסום הטלאי לבין ניצול פעיל בטבע מדגיש את הדחיפות של ארגונים להתייחס לפרצות קריטיות אלו כאל אירוע חמור הדורש טיפול מיידי .