CVE-2026-25691Fortinet FortiSandbox在特定版本中存在路径遍历漏洞。由于对路径名的限制不当,拥有超级管理员权限及CLI访问权限的攻击者,可通过精心构造的HTTP请求遍历目录,进而删除系统中的任意目录。该漏洞对系统的完整性和可用性构成严重威胁。
该漏洞的核心在于Fortinet FortiSandbox未能正确验证用户输入的文件路径,导致存在路径遍历风险。尽管利用此漏洞需要攻击者具备较高的系统权限(超级管理员)以及CLI访问能力,但这并不意味着高权限操作应被允许绕过基本的目录边界检查。攻击者利用该漏洞时,会在HTTP请求中插入“../”序列或使用绝对路径,从而突破应用程序预设的目录限制。由于后端服务在处理删除操作时未对最终路径进行规范化或白名单校验,攻击者成功触发请求后,可导致系统关键目录被删除,破坏系统运行环境。