Примечание к оценке CVSS: Хотя некоторые ранние источники изначально указывали для CVE-2026-39808 и CVE-2026-39813 оценку 9.8 , авторитетные отчеты от середины июня из NVD, Defused, BleepingComputer и The Hacker News последовательно подтверждают рейтинг 9.1 для всех трех CVE
. Специалистам по безопасности следует ориентироваться на оценку 9.1 для согласованности с актуальной картиной угроз.
Defused сообщила, что эксплойт, нацеленный на CVE-2026-25089, по всей видимости, является «vibecoded» — этот термин указывает на то, что код, скорее всего, сгенерирован ИИ или собран наспех, и ему не хватает отточенности и надежности профессионального инструмента, написанного вручную .
Это наблюдение дает редкую возможность увидеть, как ИИ меняет экономику эксплуатации уязвимостей:
Эти три уязвимости FortiSandbox не требуют аутентификации, имеют низкую сложность и не нуждаются во взаимодействии с пользователем — что делает их идеальными кандидатами для автоматического сканирования и массовой эксплуатации . FortiSandbox является особенно чувствительным элементом, поскольку другие продукты Fortinet, включая межсетевые экраны (FortiGate) и системы обнаружения вторжений, могут полагаться на его вердикты о вредоносности для принятия автоматических решений о блокировке
.
По состоянию на 16 июня 2026 года не подтверждено негативное влияние на конкретных клиентов или причастность определенной хакерской группировки, однако короткое окно между выпуском патча и активной эксплуатацией «в дикой природе» подчеркивает необходимость для организаций рассматривать эти уязвимости с рейтингом 9.1 как инциденты наивысшего приоритета .