สามช่องโหว่รันคำสั่งระยะไกลแบบไม่ต้องยืนยันตัวตนใน Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) กำลังถูกโจมตีอยู่จริง ณ วันที่ 16 มิถุนายน 2026 ทุกช่องโหว่มีคะแนน CVSS 9.1 [8][17] เอ็กซ์พลอยต์หนึ่งที่พุ่งเป้าไปที่ CVE 2026 25089 ถูกบรรยายว่าเป็น 'vibecoded' ซึ่งคาดว่าสร้างโดย AI และยังมีข้อ...

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
บริษัทข่าวกรองภัยคุกคาม Defused รายงานเมื่อวันที่ 16 มิถุนายน 2026 ว่า มีการใช้ประโยชน์จากช่องโหว่ร้ายแรงสามจุดในแพลตฟอร์มวิเคราะห์มัลแวร์ FortiSandbox ของ Fortinet อย่างแข็งขันภายในหน้าต่างเวลา 24 ชั่วโมง ช่องโหว่เหล่านี้ทำให้ผู้โจมตีสามารถรันคำสั่งจากระยะไกลและเลี่ยงการยืนยันตัวตนได้โดยไม่ต้องรับรองความถูกต้อง (Authentication) บนผลิตภัณฑ์ที่อุปกรณ์ความปลอดภัยปลายทางอื่นๆ ของ Fortinet จำนวนมากใช้เพื่อตัดสินว่าไฟล์ใดเป็นมัลแวร์ สิ่งที่เพิ่มมิติใหม่ให้กับภัยคุกคามนี้คือ หนึ่งในเอ็กซ์พลอยต์ถูกสงสัยว่าสร้างขึ้นโดย AI ซึ่งแสดงให้เห็นถึงทั้งความรวดเร็วในการเปลี่ยนช่องโหว่ให้เป็นอาวุธ และข้อจำกัดในปัจจุบันของโค้ดโจมตีที่เขียนโดยเครื่องจักร
ช่องโหว่ทั้งสามถูกจัดอันดับ คะแนน CVSS ที่ 9.1 ซึ่งจัดอยู่ในระดับวิกฤตที่ต้องได้รับการแก้ไขโดยทันที
หมายเหตุเกี่ยวกับการให้คะแนน CVSS: แม้ว่าในช่วงแรก บางแหล่งข้อมูลจะระบุว่า CVE-2026-39808 และ CVE-2026-39813 มีคะแนน CVSS 9.8 แต่รายงานกลางเดือนมิถุนายนจาก NVD, Defused, BleepingComputer และ The Hacker News ยืนยันตรงกันว่าคะแนนของทั้งสาม CVE คือ 9.1
ทีมรักษาความปลอดภัยควรใช้คะแนน 9.1 เพื่อให้สอดคล้องกับข้อมูลข่าวกรองภัยคุกคามในปัจจุบัน
Defused รายงานว่าเอ็กซ์พลอยต์ที่พุ่งเป้าไปที่ CVE-2026-25089 นั้นดูเหมือนจะถูก "vibecoded" — คำที่บ่งชี้ว่าโค้ดมีแนวโน้มถูกสร้างโดย AI หรือประกอบขึ้นอย่างเร่งรีบ ขาดความประณีตและความน่าเชื่อถือของเอ็กซ์พลอยต์ที่เขียนด้วยมือโดยมืออาชีพ
ข้อสังเกตนี้เปิดหน้าต่างที่หาได้ยากให้เราเห็นว่า AI กำลังเปลี่ยนต้นทุนทางเศรษฐศาสตร์ในการใช้ประโยชน์จากช่องโหว่อย่างไร:
ช่องโหว่ทั้งสามของ FortiSandbox เป็นช่องโหว่ที่ไม่ต้องรองรับความถูกต้อง มีความซับซ้อนต่ำ และไม่ต้องมีปฏิสัมพันธ์จากผู้ใช้ — ทำให้เป็นเป้าหมายที่สมบูรณ์แบบสำหรับการสแกนอัตโนมัติและการใช้ประโยชน์ในวงกว้าง FortiSandbox มีความอ่อนไหวเป็นพิเศษ เนื่องจากผลิตภัณฑ์อื่นๆ ของ Fortinet รวมถึงไฟร์วอลล์และระบบตรวจจับปลายทาง อาจใช้ผลการตัดสินว่าเป็นมัลแวร์ของมันในการสั่งการตัดสินใจบล็อกอัตโนมัติ
ณ วันที่ 16 มิถุนายน 2026 ยังไม่มีการยืนยันถึงผลกระทบต่อลูกค้าหรือระบุกลุ่มภัยคุกคามที่แน่ชัด แต่ช่วงเวลาระหว่างการเผยแพร่แพตช์และการใช้ประโยชน์ในโลกจริงเน้นย้ำถึงความเร่งด่วนที่องค์กรต้องปฏิบัติต่อช่องโหว่ที่มีคะแนน 9.1 เหล่านี้เสมือนเป็นเหตุการณ์สำคัญลำดับแรก
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
สามช่องโหว่รันคำสั่งระยะไกลแบบไม่ต้องยืนยันตัวตนใน Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) กำลังถูกโจมตีอยู่จริง ณ วันที่ 16 มิถุนายน 2026 ทุกช่องโหว่มีคะแนน CVSS 9.1 [8][17]
สามช่องโหว่รันคำสั่งระยะไกลแบบไม่ต้องยืนยันตัวตนใน Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) กำลังถูกโจมตีอยู่จริง ณ วันที่ 16 มิถุนายน 2026 ทุกช่องโหว่มีคะแนน CVSS 9.1 [8][17] เอ็กซ์พลอยต์หนึ่งที่พุ่งเป้าไปที่ CVE 2026 25089 ถูกบรรยายว่าเป็น 'vibecoded' ซึ่งคาดว่าสร้างโดย AI และยังมีข้อผิดพลาด นี่เป็นกรณีศึกษาในโลกจริงว่า AI ลดอุปสรรคให้ผู้โจมตีได้อย่างไร แต่ก็ก่อให้เกิดการโจมตีที่ขาดความแม...
ช่องโหว่นี้ส่งผลกระทบต่อ FortiSandbox ทั้งแบบออนพรีมิสและคลาวด์ ซึ่งเป็นแพลตฟอร์มที่ผลิตภัณฑ์รักษาความปลอดภัยอื่นๆ ของ Fortinet ไว้วางใจเพื่อตัดสินว่าไฟล์เป็นมัลแวร์หรือไม่ [32]
Loading comments...
Comments
0 comments