截至 2026 年 6 月 16 日,Fortinet FortiSandbox 有三個無需身分驗證的遠端程式碼執行漏洞(CVE 2026 39813、CVE 2026 39808、CVE 2026 25089)正遭到主動攻擊,CVSS 風險評分均為 9.1 分 [8][17]。 針對 CVE 2026 25089 的攻擊程式碼被描述為「氛圍編碼」(vibecoded),很可能是 AI 生成且有瑕疵的程式碼,這為我們提供了一個真實案例,來觀察 AI 如何降低攻擊門檻,同時也帶來雜訊較多、不穩定的攻擊 [14]。

Create a landscape editorial hero image for this Studio Global article: What are the three critical Fortinet FortiSandbox vulnerabilities being actively exploited as of mid-June 2026, what are their CVSS scores a. Article summary: Here is the full picture based on the latest reporting as of mid-June 2026.. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Fortinet, Ivanti, and SAP have released security updates to address multiple critical security vulnerabilities that could result in arbitrary code execution and information disclos" source context "Ivanti, Fortinet, and SAP Release Patches for Multiple Critical ..." Reference image 2: visual subject "Photo by THECYBERTHRONE on April 16, 2026. May be an image of text that says 'FORTINET FortiSandbox CRITICAL VULNERABILITY ADVISORY !'. Fortinet
威脅情報公司 Defused 在 2026 年 6 月 16 日通報,Fortinet 的惡意軟體分析平台 FortiSandbox 有三個嚴重漏洞在過去 24 小時內遭到積極利用 。這些漏洞能讓攻擊者在無需帳號密碼的情況下遠端執行程式碼,或繞過身分驗證。更引人注目的是,其中一個攻擊程式碼被懷疑是由 AI 生成的,這不僅顯示了漏洞武器化速度的加快,也突顯了現階段機器撰寫攻擊程式碼的限制。
這三個漏洞都獲得了 9.1 分的 CVSS 風險評分,屬於需要立即修補的「嚴重」等級 。
關於 CVSS 評分的小提醒: 雖然少數早期的資訊來源最初將 CVE-2026-39808 和 CVE-2026-39813 的 CVSS 評分列為 9.8 分 ,但根據 NVD、Defused、BleepingComputer 和 The Hacker News 在六月中旬的一致權威報告,這三個 CVE 的風險評分均確認為 9.1 分
。安全團隊應以 9.1 分作為當前的威脅情報基準。
Defused 指出,針對 CVE-2026-25089 的攻擊程式碼看來是 「氛圍編碼」(vibecoded) 的產物——這個詞暗示程式碼很可能是由 AI 生成或倉促拼湊而成,缺乏專業手工打造攻擊程式碼的精緻度與可靠性 。
這項觀察為我們提供了一個難得的機會,來一窺 AI 正在如何改變漏洞利用的成本結構:
這三個 FortiSandbox 漏洞都是無需身分驗證、攻擊複雜度低,且不需要使用者互動的,這使它們成為自動化掃描和大規模攻擊的理想目標 。FortiSandbox 的敏感性特別高,因為其他 Fortinet 產品,包括防火牆和端點偵測系統,可能會依賴它的惡意軟體判斷結果來觸發自動化封鎖決策
。
截至 2026 年 6 月 16 日,尚未確認有客戶受到影響,也無證據顯示攻擊與特定威脅組織有關,但從修補程式發布到實際攻擊出現的極短時間差,凸顯了各組織必須將這些 9.1 分漏洞視為最高優先等級事件的急迫性 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
截至 2026 年 6 月 16 日,Fortinet FortiSandbox 有三個無需身分驗證的遠端程式碼執行漏洞(CVE 2026 39813、CVE 2026 39808、CVE 2026 25089)正遭到主動攻擊,CVSS 風險評分均為 9.1 分 [8][17]。
截至 2026 年 6 月 16 日,Fortinet FortiSandbox 有三個無需身分驗證的遠端程式碼執行漏洞(CVE 2026 39813、CVE 2026 39808、CVE 2026 25089)正遭到主動攻擊,CVSS 風險評分均為 9.1 分 [8][17]。 針對 CVE 2026 25089 的攻擊程式碼被描述為「氛圍編碼」(vibecoded),很可能是 AI 生成且有瑕疵的程式碼,這為我們提供了一個真實案例,來觀察 AI 如何降低攻擊門檻,同時也帶來雜訊較多、不穩定的攻擊 [14]。
這些漏洞影響地端及雲端版本的 FortiSandbox,而這個平台正是其他 Fortinet 安全產品(如防火牆)用來判斷威脅與觸發自動封鎖的關鍵依賴 [32]。
Loading comments...
Comments
0 comments