CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Fortinet FortiSandbox Kritik Açıkları Aktif Sömürülüyor: CISA’dan Acil Yama Uyarısı

Fortinet FortiSandbox'taki kritik komut enjeksiyonu ve path traversal açıkları aktif saldırılarda kullanılıyor. CISA acil yama istedi, kurumlar risk altında.

16 Haziran 2026

Ne oldu?

Fortinet'in zararlı yazılım analizi ve tehdit algılama platformu FortiSandbox'taki birden fazla kritik güvenlik açığı, tehdit istihbaratı şirketi Defused tarafından aktif saldırılarda kullanıldığı tespit edildi. Açıklar, özellikle CVE-2026-39808 (işletim sistemi komut enjeksiyonu), CVE-2026-39813 (path traversal ve kimlik doğrulamadan kaçış) ile CVE-2026-25089 (web yönetim arayüzünde komut enjeksiyonu) olarak izleniyor. Fortinet bu zafiyetler için Nisan ve Haziran aylarında güvenlik güncellemeleri yayınladı; ancak Defused'un gözlemlerine göre saldırganlar hâlâ yamalanmamış sistemlere yöneliyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ise 16 Temmuz 2026'da CVE-2026-39808 ve CVE-2026-25089'ı Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekleyerek aktif istismar kanıtı olduğunu resmen işaret etti. Fortinet'in kendi danışmanlıklarında bu açıkların henüz 'saldırılarda kullanıldığı' yönünde güncellenip güncellenmediği kesin değil; firma BleepingComputer'a ilk açıklamada bulunmadı. Defused ayrıca CVE-2026-25089 için gözlemlenen bazı exploitlerin 'vibecoded' (yapay zeka destekli kodlama anlamına gelen) ve muhtemelen bozuk göründüğünü, çalışan halka açık bir exploitin henüz doğrulanmadığını belirtti.

Neden önemli?

FortiSandbox, şirket ağlarına gelen şüpheli dosyaları izole edilmiş ortamda patlatarak (detone ederek) karar veren ve bu kararı FortiGate güvenlik duvarları, FortiMail e-posta ağ geçitleri, FortiProxy web proxyleri ile FortiClient uç nokta aracına ileten bir güven aracıdır. Bu nedenle kum havuzu çözümlendiğinde saldırgan, sadece tek bir cihazı ele geçirmekle kalmaz; ağdaki diğer güvenlik kontrollerine yönelik verilen 'temiz' veya 'tehlikeli' kararlarını zehirleyebilir, zararlı yazılımların fark edilmeden içeri girmesine olanak tanıyabilir. Söz konusu açıklar, kimlik doğrulama gerektirmeden, düşük karmaşıklıkta ve kullanıcı etkileşimi olmadan uzaktan kod çalıştırmaya imkan veriyor. Bu da istismarı otomatik hale getiriyor ve kurumun merkezindeki güvenlik cihazını bir giriş noktasına dönüştürüyor. CISA'nın KEV kataloğuna eklemesiyle açıklar artık sadece teorik bir risk değil, somut bir tehdit olarak görülüyor. Fortinet zafiyetlerinin fidye yazılımı saldırıları ve siber casusluk kampanyalarında sıkça kullanıldığı biliniyor.

Kim veya ne etkileniyor?

Etkilenen başlıca sistemler, FortiSandbox cihazlarının 4.4.0 ile 4.4.8, 5.0.0 ile 5.0.5, ayrıca 4.2.x serisi ile birlikte FortiSandbox Cloud ve FortiSandbox PaaS hizmetlerinin 5.0.4 ile 5.0.5 sürümlerini çalıştıran kurulumlardır; tam etki her CVE'ye göre değişiyor. CVE-2026-39808 4.4.0-4.4.8'i; CVE-2026-25089 4.4.0-4.4.8, 5.0.0-5.0.5, tüm 4.2 sürümlerini ve Cloud/PaaS 5.0.4-5.0.5'i etkilerken, CVE-2026-39813 path traversal zafiyeti 4.4.0-4.4.8 ve 5.0.0-5.0.5 ile birlikte ilgili bulut sürümlerini etkiliyor. Kurumlar nezdinde FortiGate, FortiMail, FortiProxy ve FortiClient ile entegre çalışan ve şüpheli dosya analizine dayalı karar veren her organizasyon risk altındadır. Özellikle yönetim arayüzünü internete açan, otomatik güncelleme almayan veya Nisan/Haziran yamalarını ertelemiş olan kurumlar hedef kitlesi içindedir. Küçük ve orta ölçekli işletmelerden büyük kurumsal ağlara kadar geniş bir yelpaze söz konusudur.

Ne yapılmalı?

İlk ve en acil adım, etkilenen FortiSandbox sistemlerini Fortinet'in önerdiği son sürümlere yükseltmektir: 4.4 serisi için 4.4.9, 5.0 serisi, Cloud ve PaaS içinse 5.0.6 yayınlanmıştır. ABD federal kurumlarına CISA'nın BOD 26-04 yönergesiyle 19 Temmuz 2026'ya kadar yama yapmaları talimatı verildi; diğer kurumlar da aynı aceleyi göstermelidir. Yama yapana kadar FortiSandbox yönetim arayüzü ile JRPC API uç noktalarının internetten erişilebilir olmaması, yalnızca güvenilir IP'lerden ve iç ağdan yönetilmesi kritiktir. Ağ segmentasyonu, yönetim erişiminde çok faktörlü kimlik doğrulama ve anormal işlem ile ağ trafiği izleme uygulanmalıdır. Son olarak, FortiSandbox karar günlükleri ve ilişkili FortiGate/FortiMail kayıtları geçmişe dönük zararlı faaliyet açısından incelenmeli, bilinen IoC'lerle karşılaştırılmalı ve olay müdahale planı devreye alınmalıdır.

Kaynaklar

Güne dön