Una nota sul punteggio CVSS: Sebbene alcune fonti iniziali avessero elencato CVE-2026-39808 e CVE-2026-39813 con un punteggio di 9.8 , i report più autorevoli di metà giugno da NVD, Defused, BleepingComputer e The Hacker News confermano coerentemente un punteggio di 9.1 per tutti e tre i CVE
. I team di sicurezza dovrebbero utilizzare il punteggio 9.1 per allinearsi con le attuali informazioni sulle minacce.
Defused ha riferito che l'exploit che prende di mira CVE-2026-25089 sembra essere "vibecoded" — un termine che indica che il codice è probabilmente generato dall'IA o assemblato frettolosamente, privo della rifinitura e dell'affidabilità di un exploit professionale creato a mano .
Questa osservazione offre una rara finestra su come l'IA sta cambiando l'economia dello sfruttamento delle vulnerabilità:
Le tre vulnerabilità di FortiSandbox sono non autenticate, a bassa complessità e non richiedono interazione con l'utente — il che le rende candidate ideali per la scansione automatizzata e lo sfruttamento di massa . FortiSandbox è particolarmente sensibile perché altri prodotti Fortinet, inclusi firewall e sistemi di rilevamento degli endpoint, possono fare affidamento sui suoi verdetti malware per attivare decisioni di blocco automatiche. Una compromissione potrebbe quindi innescare un effetto domino su tutta l'infrastruttura di sicurezza
.
Al 16 giugno 2026, non è stato confermato alcun impatto sui clienti o attribuzione a uno specifico gruppo di minacce, ma la finestra tra il rilascio della patch e lo sfruttamento attivo in natura sottolinea l'urgenza per le organizzazioni di trattare queste falle con punteggio 9.1 come incidenti di massima priorità .