{"id":174491,"date":"2026-06-18T22:27:14","date_gmt":"2026-06-18T22:27:14","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/174491\/"},"modified":"2026-06-18T22:27:14","modified_gmt":"2026-06-18T22:27:14","slug":"fortisandbox-angriffe-auf-kritische-schwachstellen-beobachtet","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/174491\/","title":{"rendered":"FortiSandbox: Angriffe auf kritische Schwachstellen beobachtet"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Attacks-on-FortiSandbox-vulnerabilities-11335839.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Schwachstellen in den IT-Sicherheitsappliances FortiSandbox von Fortinet dienen Angreifern aus dem Netz derzeit als Angriffsziel. Aktualisierungen, um die Sicherheitsl\u00fccken zu schlie\u00dfen, stehen schon etwas l\u00e4nger bereit.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Auf<a href=\"https:\/\/x.com\/DefusedCyber\/status\/2066575288503255274\" rel=\"external noopener nofollow\" target=\"_blank\"> X meldet DefusedCyber<\/a> die beobachteten Angriffe. Gleich drei Schwachstellen in FortiSandbox werden demnach attackiert. Die erste L\u00fccke erm\u00f6glicht b\u00f6sartigen Akteuren, an einer Path-Traversal-Schwachstelle in der JRPC-API von FortiSandbox anzusetzen, um mit sorgsam pr\u00e4parierten HTTP-Anfragen die Authentifizierung zu umgehen (CVE-2026-39813, CVSS 9.1, Risiko \u201ekritisch\u201c). Bereits <a href=\"https:\/\/www.heise.de\/news\/Fortinet-stopft-18-Sicherheitslecks-11257883.html\" rel=\"nofollow noopener\" target=\"_blank\">Mitte April hat Fortinet FortiSandbox 4.4.9 und 5.0.6 ver\u00f6ffentlicht<\/a>, die das ausbessern.<\/p>\n<p>Ebenfalls unter Beschuss steht eine unzureichende Filterung von Elementen, die in einem Befehl ans Betriebssystem von FortiSandbox verwendet werden, die Angreifern ohne Authentifizierung das Ausf\u00fchren von nicht autorisiertem Code oder Befehlen mittels manipulierter HTTP-Anfragen erm\u00f6glichen (CVE-2026-39808, CVSS 9.1, Risiko \u201ekritisch\u201c). DefusedCyber sieht auch Angriffe auf eine j\u00fcngere Sicherheitsl\u00fccke, die das unbefugte Einschleusen von Befehlen ohne vorherige Authentifizierung mittels manipulierter HTTP-Anfragen erm\u00f6glichen, die ans Betriebssystem durchgereicht und dort ausgef\u00fchrt werden (CVE-2026-25089, CVSS 9.1, Risiko \u201ekritisch\u201c). Die Schwachstelle hat <a href=\"https:\/\/www.heise.de\/news\/Fortinet-schliesst-Befehlsschmuggel-Luecke-in-FortiSandbox-und-mehr-11326887.html\" rel=\"nofollow noopener\" target=\"_blank\">Fortinet in der vergangenen Woche<\/a> gemeldet, die Versionen mit den Fehlerkorrekturen sind jedoch die gleichen wie aus dem April.<\/p>\n<p>Ausma\u00df der Angriffe unklar<\/p>\n<p>DefusedCyber bleibt sehr schmallippig und erw\u00e4hnt lediglich, dass die IT-Forscher nach eigenen Angaben seit dem 14. Juni Angriffe auf diese Schwachstellen beobachten. Ein Screenshot zeigt eine Anfrage auf einen jsonrpc-Endpunkt. Die Fortinet-Advisories best\u00e4tigen die Angriffe derzeit noch nicht, sie weisen zum Meldungszeitpunkt \u201eKnown Exploited: No\u201c aus.<\/p>\n<p>Zu den Angriffen auf die j\u00fcngere Schwachstelle CVE-2026-25089 schreiben die Autoren noch kurz, dass der Exploit mutma\u00dflich mittels Vibe Coding entstanden ist, also mit KI-Unterst\u00fctzung. Er sei deshalb wahrscheinlich fehlerhaft. Einen funktionierenden Exploit f\u00fcr die L\u00fccke hat DefusedCyber demzufolge noch nicht gesehen, es sei noch keiner ver\u00f6ffentlicht worden.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":174492,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[14],"tags":[57,46,52,51,8910,8911,23601,40056,622,53,56,45,557,2473,44,55,54,2416],"class_list":["post-174491","post","type-post","status-publish","format-standard","has-post-thumbnail","category-unternehmen-maerkte","tag-business","tag-ch","tag-companies","tag-companies-markets","tag-cyberangriff","tag-exploit","tag-fortinet","tag-fortisandbox","tag-it","tag-markets","tag-maerkte","tag-schweiz","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-unternehmen","tag-unternehmen-maerkte","tag-updates"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116773462649897178","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/174491","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=174491"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/174491\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/174492"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=174491"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=174491"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=174491"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}