CISA coloca falha do Fortinet FortiSandbox (CVE-2026-25089) no KEV
Em 16 de julho de 2026, a CISA (agencia de ciberseguranca do governo dos EUA) incluiu no seu catalogo de vulnerabilidades exploradas ativamente, o KEV, a CVE-2026-25089, uma falha de injecao de comando de sistema operacional (CWE-78) no Fortinet FortiSandbox. A entrada no catalogo indica que ha evidencia de uso real da brecha por atacantes. O ponto que exige atencao imediata: a exploracao nao requer autenticacao nem interacao da vitima. Um atacante consegue enviar requisicoes HTTP maliciosas ao appliance e executar comandos no sistema, sem credenciais previas. A falha alcanca as versoes local (on-premises), em nuvem e PaaS do produto.
Por que importa
O FortiSandbox e uma peca de defesa: ele detona arquivos suspeitos em ambiente isolado para descobrir malware antes que chegue aos usuarios. Quando uma ferramenta desse tipo vira ponto de entrada, o efeito e duplo. Primeiro, o atacante ganha execucao de comando em um sistema que costuma ter visibilidade ampla sobre o trafego e os artefatos analisados na rede. Segundo, um comprometimento silencioso ali pode transformar a propria camada de deteccao em base para movimentacao lateral, sem disparar os alertas que a organizacao esperaria.
A entrada no KEV nao e uma formalidade. Ela sinaliza que a exploracao ja saiu do plano teorico. Para orgaos civis federais dos EUA, a diretiva BOD 26-04 fixou prazo de correcao proximo de 19 de julho de 2026. Empresas privadas no Brasil e na America Latina nao estao sob essa obrigacao legal, mas o criterio de risco e o mesmo: falha critica, sem autenticacao, com exploracao confirmada e em um dispositivo frequentemente exposto a rede.
O que fazer
- Inventarie todas as instancias de FortiSandbox (on-premises, nuvem e PaaS) e aplique as atualizacoes indicadas pela Fortinet o quanto antes.
- Restrinja o acesso a interface de gerenciamento: nunca exponha o painel diretamente a internet e limite-o a redes administrativas confiaveis.
- Reveja logs de requisicoes HTTP ao appliance em busca de padroes anomalos, assumindo a possibilidade de comprometimento anterior a correcao.
- Trate vulnerabilidades do catalogo KEV como prioridade no seu processo de gestao de patches, mesmo sem obrigacao regulatoria.
Fonte: CISA — leia a matéria no original.