Research answer

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
16 Haziran 2026'da tehdit istihbaratı firması Defused, Fortinet'in kötü amaçlı yazılım analiz platformu FortiSandbox'taki üç kritik güvenlik açığının 24 saatlik bir zaman dilimi içinde aktif olarak istismar edildiğini duyurdu . Bu açıklar, birçok farklı Fortinet güvenlik cihazının zararlı yazılım tespitinde güvendiği bir platformda kimlik doğrulaması olmadan uzaktan kod çalıştırmaya (RCE) ve yetkilendirme atlatmaya olanak sağlıyor. Tehdide yeni bir boyut katan ise istismar kodlarından birinin, makinelerce yazılmış saldırı kodlarının hem hızlanan silahlanma sürecini hem de mevcut kısıtlarını gözler önüne seren, yapay zeka tarafından üretildiğinden şüphelenilen bir kod olması.
Her üç güvenlik açığı da 9.1 CVSS puanı ile değerlendirildi ve bu, onları acil müdahale gerektiren en kritik seviye bölgesine yerleştiriyor . Anlık müdahale, sadece iyi bir fikir değil, bir zorunluluktur.
CVSS puanlaması hakkında bir not: Bazı erken kaynaklar başlangıçta CVE-2026-39808 ve CVE-2026-39813 için 9.8 CVSS puanı belirtmiş olsa da , NVD, Defused, BleepingComputer ve The Hacker News gibi yetkili kuruluşların Haziran ortası raporları, her üç CVE için de tutarlı bir şekilde 9.1 puanını teyit etmektedir
. Güvenlik ekipleri, güncel tehdit istihbaratıyla uyumlu olması için 9.1 puanını dikkate almalıdır.
Defused, CVE-2026-25089'u hedef alan istismar kodunun "vibecoded" olarak göründüğünü belirtti. Bu terim, kodun muhtemelen yapay zeka tarafından üretildiğini veya aceleyle bir araya getirildiğini ve profesyonelce hazırlanmış bir istismar kodunun ince işçiliğinden ve güvenilirliğinden yoksun olduğunu ifade ediyor ."Vibecoding" ile kastedilen, kodun "ne yaptığını anlamaktan çok, çalıştığı hissine kapılarak" yazılmasıdır.
Bu gözlem, yapay zekanın güvenlik açığı istismarının ekonomisini nasıl değiştirdiğine dair nadir bir pencere aralıyor:
FortiSandbox'taki üç güvenlik açığı da kimlik doğrulama gerektirmiyor, düşük karmaşıklığa sahip ve kullanıcı etkileşimi gerektirmiyor. Bu özellikler, onları otomatik tarama ve kitlesel istismar için ideal adaylar haline getiriyor . FortiSandbox, güvenlik duvarları (FortiGate) ve uç nokta tespit sistemleri de dahil olmak üzere diğer Fortinet ürünlerinin, otomatik engelleme kararlarını tetiklemek için onun zararlı yazılım kararlarına güvenebilmesi nedeniyle özellikle hassas bir konumda
. Bir zincirleme reaksiyonu önlemek için atılacak adımlar şunlardır:
16 Haziran 2026 itibarıyla, herhangi bir müşteri etkisi ya da saldırıların belirli bir tehdit grubuna atfedildiği doğrulanmış değildir. Ancak yamanın yayınlanması ile doğada aktif istismarın başlaması arasındaki kısa süre, kuruluşların bu 9.1 puanlı açıkları birinci öncelikli olaylar olarak ele almasının aciliyetini açıkça ortaya koymaktadır .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
16 Haziran 2026 itibarıyla Fortinet FortiSandbox'ta kimlik doğrulaması gerektirmeyen üç uzaktan kod yürütme (RCE) açığı (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) aktif saldırı altında ve tümü 9.1 CVSS puanına s...
16 Haziran 2026 itibarıyla Fortinet FortiSandbox'ta kimlik doğrulaması gerektirmeyen üç uzaktan kod yürütme (RCE) açığı (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) aktif saldırı altında ve tümü 9.1 CVSS puanına s... CVE 2026 25089'u hedef alan bir istismar kodu, 'vibecoded' yani yapay zeka tarafından aceleyle üretilmiş ve hatalı olarak tanımlanıyor; bu, yapay zekanın saldırganlar için giriş engelini düşürürken saldırıları daha gü...
Bu açıklar, diğer Fortinet güvenlik ürünlerinin tehdit kararları için güvendiği FortiSandbox'ın hem şirket içi hem de bulut sürümlerini etkiliyor ve güvenlik zincirinde aşağı yönlü ciddi etkiler yaratabilir [18][32].