Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) meldt voor het eerst actief misbruik van twee kritieke kwetsbaarheden in Fortinet FortiSandbox. Deze serveroplossing controleert verdachte bestanden en URL's op malware en kan geïntegreerd worden met andere Fortinet-producten.

De kwetsbaarheden, aangeduid als CVE-2026-25089 en CVE-2026-39808, stellen ongeauthenticeerde aanvallers in staat om commando's op de FortiSandbox-server uit te voeren. Fortinet bracht in april en juni updates uit om deze kwetsbaarheden te verhelpen. CISA heeft deze lekken toegevoegd aan de Known Exploited Vulnerabilities (KEV) Catalog, waarmee ze de eerste Fortinet FortiSandbox-kwetsbaarheden zijn die in deze lijst zijn opgenomen.

Cybersecuritybedrijf Defused meldde in juni dat aanvallers ook misbruik maken van een derde kwetsbaarheid, CVE-2026-39813, maar dit is door CISA nog niet bevestigd. Amerikaanse overheidsinstanties die Fortinet FortiSandbox gebruiken, zijn door CISA opgedragen om de twee erkende kwetsbaarheden binnen drie dagen te patchen.