近日,美国网络安全和基础设施安全局(CISA)在其“已知被利用漏洞目录”(KEV)中新增了一项高危漏洞——CVE-2026-25089。该漏洞影响 Fortinet 旗下的沙盒安全检测产品 FortiSandbox,攻击者可在未经身份验证的情况下远程执行任意命令,对受影响的系统构成严重威胁。CISA 的此次更新意味着该漏洞已被证实存在在野利用案例,所有使用 FortiSandbox 的机构需立即采取行动。

漏洞概述

CVE-2026-25089 是一个远程命令注入漏洞,存在于 FortiSandbox 的管理界面接口中。由于该产品在处理特定输入时缺乏充分的过滤与验证机制,攻击者无需任何认证即可向受影响端点发送特制请求,从而在底层操作系统上以 root 权限执行任意命令。CVSS 3.1 评分高达 9.8(严重),表明该漏洞具有极低的攻击复杂度、无需用户交互,且能完全破坏系统的机密性、完整性和可用性。

FortiSandbox 是 Fortinet 推出的高级威胁检测设备,广泛应用于企业网络边界,用于隔离和分析可疑文件及 URL。它通常部署在内网或 DMZ 区域,具有较高的系统权限。一旦被攻陷,攻击者可以绕过安全检测直接访问内部网络,进而横向移动、窃取数据或部署勒索软件。

影响版本与补丁情况

据 Fortinet 官方安全公告(FG-IR-26-001)透露,受影响的版本包括 FortiSandbox 4.0.x、4.2.x 以及 5.0.x 的部分早期版本。具体而言,4.0.4 及之前版本、4.2.3 及之前版本、5.0.2 及之前版本均存在该漏洞。Fortinet 已于 2026 年 3 月发布修复补丁,对应版本为 4.0.5、4.2.4 和 5.0.3。建议所有用户立即升级至上述修复版本或更高版本。

值得注意的是,FortiSandbox 的某些旧版(如 3.x 系列)虽不在官方支持范围内,但同样可能受到类似攻击。安全专家强烈建议使用老旧版本的组织尽快升级至受支持的最新版本,或迁移至替代方案。

被纳入 KEV 目录的意义

CISA KEV 目录专门收录那些已被证实被黑客积极利用的漏洞。此次将 CVE-2026-25089 纳入其中,意味着安全社区已经观察到针对该漏洞的野外攻击活动。CISA 同时要求美国联邦民事行政分支机构(FCEB)在给定时间窗口内完成修补,否则将面临合规风险。对于全球企业而言,这同样是一个明确信号:攻击者正在扫描并利用未打补丁的 FortiSandbox 设备。

根据多家威胁情报机构的报告,自 2026 年 2 月下旬起,已有多个 IP 地址向暴露在公网的 FortiSandbox 管理界面发起试探性攻击。部分攻击尝试结合了其他已知漏洞(如 Log4j)进行链式利用,以获取持久化控制。安全厂商正在追踪一个可能由国家背景支持的 APT 组织,但尚未公开归因。

应急响应建议

针对此漏洞,安全团队应立刻执行以下步骤:

  1. 识别资产:全面清查内部网络中所有 FortiSandbox 设备,记录其固件版本和管理端口开放情况。
  2. 隔离暴露设备:若管理界面必须暴露于公网,应立即配置严格的访问控制列表(ACL),限制仅允许受信任的管理 IP 访问。最佳实践是将管理接口置于独立管理 VLAN 或使用 VPN 连接。
  3. 应用补丁:按照 Fortinet 官方指引,从支持门户下载并安装修复固件。如无法立即升级,可启用内置的“虚拟补丁”功能或通过 WAF 规则拦截攻击载荷。
  4. 检查入侵迹象:审查系统日志,重点关注异常管理会话、非预期进程创建、反向 Shell 连接等指标。Fortinet 已发布针对该漏洞的 IoC 列表,包括特定 URL 路径和用户代理字符串。
  5. 加强监控:启用全面的审计日志,并关联 SIEM 平台实时告警。

行业影响与反思

FortiSandbox 作为沙盒检测领域的主流产品,此次漏洞的广泛影响再次凸显了网络设备安全的重要性。近年来,Fortinet 产品多次出现高危漏洞(如 CVE-2024-23113、CVE-2025-24472 等),虽每次都迅速发布补丁,但攻击者利用时间差依然造成大量损失。对于企业而言,单纯依赖厂商修补并不足够,必须建立主动的漏洞管理机制,包括资产暴露面收敛、默认口令变更、最小权限原则以及持续的安全培训。

CISA 的 KEV 目录正在成为全球网络安全响应的加速器。任何进入该目录的漏洞都应被视为最高优先级的修复对象。CVE-2026-25089 的案例再次证明:在未认证命令注入面前,任何未打补丁的设备都是网络中的“特洛伊木马”。建议所有组织立即行动起来,确保自己的 FortiSandbox 不再成为攻击者进入的跳板。