En merknad om CVSS-scoring: Enkelte tidlige kilder oppga CVE-2026-39808 og CVE-2026-39813 med CVSS-score 9.8 . Autoritativ rapportering fra midten av juni, inkludert NVD, Defused, BleepingComputer og The Hacker News, bekrefter likevel konsistent en 9.1-score for alle tre CVE-ene
. Sikkerhetsteam bør forholde seg til 9.1-scoren for å tilpasse seg gjeldende trusseletterretning.
Defused rapporterte at exploiten rettet mot CVE-2026-25089 ser ut til å være «vibecodet» – et begrep som indikerer at koden sannsynligvis er KI-generert eller raskt skrudd sammen, og mangler presisjonen til en profesjonell, håndlaget exploit .
Dette gir et sjeldent innblikk i hvordan kunstig intelligens endrer økonomien i sårbarhetsutnyttelse:
De tre FortiSandbox-sårbarhetene er uautentiserte, har lav kompleksitet og krever ingen brukerinteraksjon – en ideell kombinasjon for automatisert skanning og masseutnyttelse . FortiSandbox er spesielt sensitivt fordi andre Fortinet-produkter, inkludert brannmurer og endepunktdeteksjonssystemer, kan være avhengige av plattformens trusselvurderinger for å utføre automatiserte blokkeringer
.
Per 16. juni 2026 er det ikke bekreftet noen spesifikk trusselaktør eller kundepåvirkning, men det korte vinduet mellom sikkerhetsoppdatering og aktiv utnyttelse understreker at organisasjoner må behandle disse 9.1-feilene som topp-prioriterte hendelser .