Ba lỗ hổng thực thi mã từ xa không cần xác thực trên Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) đang bị khai thác, tất cả đều có điểm CVSS 9.1 [8][17]. Mã khai thác nhắm vào CVE 2026 25089 được mô tả là 'vibecoded' – có thể do AI tạo ra và còn nhiều lỗi – cho thấy AI giúp hạ thấp rào cản...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
Công ty tình báo mối đe dọa Defused đã báo cáo vào ngày 16 tháng 6 năm 2026 rằng ba lỗ hổng nghiêm trọng trong nền tảng phân tích mã độc FortiSandbox của Fortinet đang bị khai thác tích cực chỉ trong vòng 24 giờ . Các lỗ hổng này cho phép thực thi mã từ xa mà không cần xác thực và vượt qua cơ chế xác thực trên một sản phẩm mà nhiều thiết bị bảo mật khác của Fortinet tin cậy để đưa ra phán quyết về mã độc. Điểm đáng chú ý mới trong mối đe dọa này là một trong các mã khai thác bị nghi ngờ được tạo ra bởi AI, minh họa cho cả tốc độ vũ khí hóa ngày càng tăng lẫn những hạn chế hiện tại của mã tấn công do máy viết.
Cả ba lỗ hổng đều được ấn định điểm CVSS là 9.1, mức độ đặc biệt nghiêm trọng đòi hỏi phải khắc phục ngay lập tức .
Lưu ý về điểm CVSS: Mặc dù một vài nguồn tin ban đầu liệt kê CVE-2026-39808 và CVE-2026-39813 có điểm CVSS 9.8 , các báo cáo uy tín vào giữa tháng 6 từ NVD, Defused, BleepingComputer và The Hacker News đều thống nhất xác nhận mức 9.1 cho cả ba lỗ hổng
. Các đội ngũ bảo mật nên sử dụng mức điểm 9.1 để thống nhất với thông tin tình báo mối đe dọa hiện tại.
Defused báo cáo rằng mã khai thác nhắm vào CVE-2026-25089 có vẻ như được "vibecoded" — một thuật ngữ chỉ việc mã có thể được tạo bởi AI hoặc được lắp ráp vội vàng, thiếu sự trau chuốt và độ tin cậy của một mã khai thác chuyên nghiệp do con người viết .
Quan sát này mang đến một góc nhìn hiếm có về cách AI đang thay đổi "kinh tế" của việc khai thác lỗ hổng:
Cả ba lỗ hổng trên FortiSandbox đều không yêu cầu xác thực, có độ phức tạp thấp và không cần tương tác từ người dùng – khiến chúng trở thành ứng cử viên lý tưởng cho việc quét tự động và khai thác hàng loạt . FortiSandbox là một mục tiêu đặc biệt nhạy cảm vì các sản phẩm khác của Fortinet, bao gồm tường lửa và hệ thống phát hiện điểm cuối, có thể dựa vào phán quyết về mã độc của nó để kích hoạt các quyết định chặn tự động
.
Tính đến ngày 16 tháng 6 năm 2026, chưa có xác nhận về tác động đến khách hàng hay quy kết cho một nhóm đe dọa cụ thể nào, nhưng khoảng thời gian ngắn ngủi giữa lúc phát hành bản vá và việc khai thác trong thực tế nhấn mạnh tính cấp bách buộc các tổ chức phải coi những lỗ hổng 9.1 điểm này là sự cố ưu tiên hàng đầu .
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ba lỗ hổng thực thi mã từ xa không cần xác thực trên Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) đang bị khai thác, tất cả đều có điểm CVSS 9.1 [8][17].
Ba lỗ hổng thực thi mã từ xa không cần xác thực trên Fortinet FortiSandbox (CVE 2026 39813, CVE 2026 39808, CVE 2026 25089) đang bị khai thác, tất cả đều có điểm CVSS 9.1 [8][17]. Mã khai thác nhắm vào CVE 2026 25089 được mô tả là 'vibecoded' – có thể do AI tạo ra và còn nhiều lỗi – cho thấy AI giúp hạ thấp rào cản cho kẻ tấn công nhưng cũng tạo ra các cuộc tấn công nhiễu loạn và thiếu nhất quán.
Lỗ hổng ảnh hưởng đến cả phiên bản phần cứng lẫn đám mây của FortiSandbox, một nền tảng mà nhiều sản phẩm bảo mật khác của Fortinet tin tưởng để đưa ra phán quyết về mối đe dọa.