CVE-2026-39808Fortinet FortiSandbox 4.4.0 至 4.4.8 版本中存在严重的操作系统命令注入漏洞。由于未正确中和用于操作系统的特殊元素,攻击者无需身份验证即可利用此漏洞。攻击者可以通过网络向受影响设备发送特制的恶意请求,从而在目标系统上执行任意代码或命令。该漏洞的 CVSS v3.1 评分为 9.8,属于严重级别,可能导致攻击者完全控制受影响的系统,造成数据泄露、篡改或服务中断。
该漏洞源于 Fortinet FortiSandbox 在处理特定输入时未能正确过滤用户提供的输入数据,导致特殊字符被直接传递到底层操作系统命令执行接口。具体而言,应用程序在调用系统命令(如 shell_exec 或类似函数)之前,没有对输入参数进行严格的校验或转义。攻击者可以通过构造包含命令分隔符(如 `;`, `|`, `&` 或反引号)的恶意 Payload,将原本预期的数据拼接成恶意的操作系统指令。由于该漏洞具有网络攻击向量(AV:N)、攻击复杂度低(AC:L)、无需权限(PR:N)且无需用户交互(UI:N),攻击者可以通过远程网络接口直接发起攻击。一旦利用成功,攻击者将获得与运行 Web 服务相同的系统权限,从而能够执行任意系统命令,读取敏感文件,安装后门程序,甚至进一步横向移动攻击内网其他设备。