포트티샌드박스 인증 없이 원격 조작 가능한 치명적 취약점 3종(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)이 2026년 6월 16일 기준 실제 공격에 악용되고 있으며, 모두 CVSS 9.1점이다 [8][17]. CVE 2026 25089를 겨냥한 익스플로잇은 내부적으로 '바이브 코딩(vibecoded)'된, 즉 AI가 급하게 생성한 것으로 추정되며, 공격 진입 장벽을 낮추는 동시에 탐지하기 쉬운 '노이즈'를 발생시킨다 [14].
연구 답변

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
위협 인텔리전스 기업 디퓨즈드(Defused)가 2026년 6월 16일, 포티넷의 악성코드 분석 플랫폼인 ‘포트티샌드박스(FortiSandbox)’의 치명적 취약점 3종이 24시간 내에 연쇄적으로 실제 악용되고 있다고 보고했다 . 이 취약점들은 인증되지 않은 공격자가 원격에서 명령을 실행(Remote Code Execution)하거나 인증을 우회할 수 있게 하며, 문제의 플랫폼은 많은 하위 보안 장비들이 악성코드 최종 판단을 신뢰하는 핵심 장비라는 점에서 위험도가 높다. 특히 이 중 하나의 공격 코드는 AI가 생성했을 가능성이 제기되어, 공격 무기화의 가속화와 머신 생성 코드의 현재 성능 한계를 동시에 보여주는 사례로 주목받고 있다.
세 가지 취약점 모두 가장 높은 위험 등급인 CVSS 9.1점을 할당받아 즉각적인 조치가 필요한 ‘크리티컬(Critical)’ 등급에 속한다 .
CVSS 점수에 대한 참고사항: 일부 초기 자료에서 CVE-2026-39808과 CVE-2026-39813에 9.8점을 잠시 부여한 이력이 있으나 , 6월 중순 NVD, 디퓨즈드, 블리핑컴퓨터, 더해커뉴스 등에서 확인된 권위 있는 위협 정보는 세 가지 CVE 모두에 대해 일관되게 9.1점을 확인해 주고 있다
. 보안팀은 최신 정보에 따라 9.1점 기준으로 대응 우선순위를 정하는 것이 타당하다.
디퓨즈드의 보고에 따르면, CVE-2026-25089를 겨냥한 익스플로잇은 ‘바이브 코딩(vibecoded)’ 된 것으로 보인다. 이 용어는 코드가 AI에 의해 급히 생성되었거나 조악하게 조립되어, 전문 해커가 정교하게 수작업한 코드의 완성도와 안정성을 갖추지 못했음을 의미한다 .
이 관찰 결과는 AI가 어떻게 취약점 공격의 경제학을 변화시키는지를 생생히 보여준다.
이번 취약점들은 인증 불필요, 낮은 공격 복잡도, 사용자 상호작용 불필요라는 조건을 갖추어 자동화된 대량 스캐닝과 무차별 공격에 최적화된 환경이다. 더 큰 문제는, 포트티샌드박스가 평소 포티게이트(FortiGate) 방화벽이나 포티게이트 엔드포인트 보안 등 주변 포티넷 제품군의 ‘악성코드 판정’을 결정하는 핵심 두뇌 역할을 한다는 점이다
.
2026년 6월 16일 현재까지 특정 위협 그룹의 배후나 직접적인 고객 피해 사례는 확인되지 않았으나, 패치 공개부터 실제 공격 발생까지의 간격이 극도로 짧았다는 점은 이 9.1점짜리 취약점들을 기업 보안의 최우선 대응 과제로 놓아야 하는 분명한 근거다 .
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
포트티샌드박스 인증 없이 원격 조작 가능한 치명적 취약점 3종(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)이 2026년 6월 16일 기준 실제 공격에 악용되고 있으며, 모두 CVSS 9.1점이다 [8][17].
포트티샌드박스 인증 없이 원격 조작 가능한 치명적 취약점 3종(CVE 2026 39813, CVE 2026 39808, CVE 2026 25089)이 2026년 6월 16일 기준 실제 공격에 악용되고 있으며, 모두 CVSS 9.1점이다 [8][17]. CVE 2026 25089를 겨냥한 익스플로잇은 내부적으로 '바이브 코딩(vibecoded)'된, 즉 AI가 급하게 생성한 것으로 추정되며, 공격 진입 장벽을 낮추는 동시에 탐지하기 쉬운 '노이즈'를 발생시킨다 [14].
포트티샌드박스는 포티게이트 등 다른 포티넷 보안 제품들이 악성코드 판정을 의존하는 플랫폼이므로, 이번 사태는 하위 시스템 전체로 피해가 번질 위험을 내포한다 [32].