Tre falle di esecuzione codice remoto non autenticate in Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sono sotto attacco attivo al 16 giugno 2026, tutte con un punteggio CVSS di 9.1 [8][17]. Un exploit, che prende di mira CVE 2026 25089, è descritto come 'vibecoded' — probabilmente generato...

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
L'azienda di threat intelligence Defused ha segnalato il 16 giugno 2026 che tre vulnerabilità critiche nella piattaforma di analisi malware FortiSandbox di Fortinet sono attivamente sfruttate in una finestra di 24 ore . Le falle consentono l'esecuzione di codice remoto (RCE) non autenticata e l'elusione dell'autenticazione su un prodotto di cui molti appliance di sicurezza Fortinet a valle si fidano per classificare il malware. Aggiungendo una nuova dimensione alla minaccia, si sospetta che uno degli exploit sia stato generato dall'Intelligenza Artificiale (IA), illustrando sia il ritmo accelerato della creazione di armi informatiche, sia gli attuali limiti del codice d'attacco scritto da macchine.
A tutte e tre le vulnerabilità è stato assegnato un punteggio CVSS di 9.1, collocandole saldamente nella zona di criticità che richiede una correzione immediata .
Una nota sul punteggio CVSS: Sebbene alcune fonti iniziali avessero elencato CVE-2026-39808 e CVE-2026-39813 con un punteggio di 9.8 , i report più autorevoli di metà giugno da NVD, Defused, BleepingComputer e The Hacker News confermano coerentemente un punteggio di 9.1 per tutti e tre i CVE
. I team di sicurezza dovrebbero utilizzare il punteggio 9.1 per allinearsi con le attuali informazioni sulle minacce.
Defused ha riferito che l'exploit che prende di mira CVE-2026-25089 sembra essere "vibecoded" — un termine che indica che il codice è probabilmente generato dall'IA o assemblato frettolosamente, privo della rifinitura e dell'affidabilità di un exploit professionale creato a mano .
Questa osservazione offre una rara finestra su come l'IA sta cambiando l'economia dello sfruttamento delle vulnerabilità:
Le tre vulnerabilità di FortiSandbox sono non autenticate, a bassa complessità e non richiedono interazione con l'utente — il che le rende candidate ideali per la scansione automatizzata e lo sfruttamento di massa . FortiSandbox è particolarmente sensibile perché altri prodotti Fortinet, inclusi firewall e sistemi di rilevamento degli endpoint, possono fare affidamento sui suoi verdetti malware per attivare decisioni di blocco automatiche. Una compromissione potrebbe quindi innescare un effetto domino su tutta l'infrastruttura di sicurezza
.
Al 16 giugno 2026, non è stato confermato alcun impatto sui clienti o attribuzione a uno specifico gruppo di minacce, ma la finestra tra il rilascio della patch e lo sfruttamento attivo in natura sottolinea l'urgenza per le organizzazioni di trattare queste falle con punteggio 9.1 come incidenti di massima priorità .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tre falle di esecuzione codice remoto non autenticate in Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sono sotto attacco attivo al 16 giugno 2026, tutte con un punteggio CVSS di 9.1 [8][17].
Tre falle di esecuzione codice remoto non autenticate in Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) sono sotto attacco attivo al 16 giugno 2026, tutte con un punteggio CVSS di 9.1 [8][17]. Un exploit, che prende di mira CVE 2026 25089, è descritto come 'vibecoded' — probabilmente generato dall'IA e difettoso — offrendo un caso di studio reale su come l'IA abbassi le barriere per gli attaccanti, introduc...
Le falle colpiscono le versioni on premise e cloud di FortiSandbox, una piattaforma da cui dipendono altri prodotti di sicurezza Fortinet per i verdetti sulle minacce [32].
Loading comments...
Comments
0 comments