FortinetのFortiSandboxにおいて、認証不要でリモートコード実行を許す3つの脆弱性(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)が、2026年6月16日時点で実際に悪用されています。深刻度はいずれも最高レベルのCVSS 9.1です [8][17]。 CVE 2026 25089を狙うエクスプロイトは「Vibecoded(バイブコーデッド)」、つまりAIが生成したと見られ、不安定で不完全なコードです。これは、AIが攻撃のハードルを下げる一方で、ノイズが多く検知されやすい攻撃も生み出すという新たな現実を示しています [14]。

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
脅威情報企業のDefusedは2026年6月16日、Fortinetのマルウェア分析プラットフォーム「FortiSandbox」に存在する3つの深刻な脆弱性が、24時間以内に実際の攻撃で悪用されていると報告しました 。これらの脆弱性は、マルウェアの判定をFortiSandboxに依存する他のFortinetセキュリティ製品群に対しても、認証なしでのリモートコード実行や認証回避を許すものです。さらに、あるエクスプロイトはAIによって生成された疑いがあり、攻撃の武器化が加速する一方で、機械生成コードの限界も浮き彫りにしています。
3つの脆弱性はいずれも、緊急の対応が必要な最高深刻度であるCVSSスコア9.1と評価されています 。
CVSSスコアに関する補足: 一部の初期情報ではCVE-2026-39808とCVE-2026-39813のCVSSスコアが9.8と報告されましたが 、6月中旬のNVD、Defused、BleepingComputer、The Hacker Newsといった信頼できる情報源は、3つのCVEすべてについて一貫してCVSS 9.1と確認しています
。セキュリティチームは、最新の脅威情報に基づき9.1として対応する必要があります。
Defusedは、CVE-2026-25089を狙うエクスプロイトが「Vibecoded(バイブコーデッド)」であると報告しました。これは、コードがAIによって生成されたか、場当たり的に組み立てられたものであり、手練れの専門家が作成した精巧なエクスプロイトのような完成度や信頼性を欠いていることを示す用語です 。
この観測結果は、脆弱性悪用の「経済圏」をAIがどう変えつつあるかを示す、貴重なケーススタディです。
FortiSandboxのこれら3つの脆弱性は、認証不要、攻撃の複雑さが低く、ユーザーの操作も不要であるため、自動化されたスキャンと大量攻撃の格好の標的となります 。特にFortiSandboxは、FortiGateをはじめとするファイアウォールやエンドポイント検知システムなど、他のFortinet製品がマルウェアの最終判定や自動ブロックの判断を委ねる重要な役割を担っているため、侵害の影響は甚大です
。
2026年6月16日時点で、特定の顧客への影響や攻撃を特定の脅威グループに関連付ける情報は確認されていません。しかし、パッチ公開から実際の悪用までの期間が極めて短いことは、組織がこれらのCVSS 9.1の脆弱性を、最優先で対処すべきインシデントとして扱う必要性を強く示しています 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FortinetのFortiSandboxにおいて、認証不要でリモートコード実行を許す3つの脆弱性(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)が、2026年6月16日時点で実際に悪用されています。深刻度はいずれも最高レベルのCVSS 9.1です [8][17]。
FortinetのFortiSandboxにおいて、認証不要でリモートコード実行を許す3つの脆弱性(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)が、2026年6月16日時点で実際に悪用されています。深刻度はいずれも最高レベルのCVSS 9.1です [8][17]。 CVE 2026 25089を狙うエクスプロイトは「Vibecoded(バイブコーデッド)」、つまりAIが生成したと見られ、不安定で不完全なコードです。これは、AIが攻撃のハードルを下げる一方で、ノイズが多く検知されやすい攻撃も生み出すという新たな現実を示しています [14]。
FortiGateなど他製品がマルウェア判定を委ねるFortiSandboxのオンプレミス版とクラウド版が影響を受けます。攻撃を受けると、組織全体のセキュリティ判断が不正に操作される危険性があるため、早急なパッチ適用が推奨されます [32]。
Loading comments...
Comments
0 comments