Nota mengenai pemarkahan CVSS: Walaupun beberapa sumber awal menyenaraikan CVE-2026-39808 dan CVE-2026-39813 dengan skor CVSS 9.8 , laporan pertengahan Jun yang berwibawa daripada NVD, Defused, BleepingComputer, dan The Hacker News secara konsisten mengesahkan penarafan 9.1 untuk ketiga-tiga CVE
. Pasukan keselamatan harus menggunakan skor 9.1 untuk selaras dengan risikan ancaman semasa.
Defused melaporkan bahawa eksploitasi yang menyasarkan CVE-2026-25089 kelihatan "vibecoded" — istilah yang menunjukkan kod itu berkemungkinan dijana AI atau dihasilkan secara tergesa-gesa, tidak mempunyai kemasan dan kebolehpercayaan eksploitasi profesional buatan tangan .
Pemerhatian ini menyediakan jendela yang jarang berlaku tentang bagaimana AI mengubah ekonomi eksploitasi kerentanan:
Tiga kerentanan FortiSandbox adalah tanpa pengesahan, berkekompleksan rendah, dan tidak memerlukan interaksi pengguna — menjadikannya calon ideal untuk pengimbasan automatik dan eksploitasi besar-besaran . FortiSandbox amat sensitif kerana produk Fortinet lain, termasuk tembok api (firewall) dan sistem pengesanan titik akhir, mungkin bergantung pada keputusan perisian hasadnya untuk mencetuskan keputusan penyekatan automatik
.
Tiada kesan pelanggan atau atribusi kepada kumpulan ancaman tertentu telah disahkan setakat 16 Jun 2026, tetapi jurang masa antara pelepasan tampalan dan eksploitasi aktif di alam liar menekankan keperluan mendesak bagi organisasi untuk menganggap kelemahan berkadar 9.1 ini sebagai insiden keutamaan tertinggi .