CVE-2026-39812Fortinet FortiSandbox在网页生成过程中未能正确中和用户输入,存在跨站脚本(XSS)漏洞。该漏洞影响FortiSandbox 4.2全版本、4.4.0至4.4.8版本以及5.0.0至5.0.5版本(含PaaS版本)。攻击者可诱导高权限用户访问包含恶意脚本的页面,从而在受害者浏览器中执行任意JavaScript代码,可能导致会话劫持或数据泄露。
该漏洞属于典型的存储型或反射型XSS漏洞,根本原因在于Web应用程序对特定输入字段缺乏严格的过滤和输出编码。攻击者可构造包含恶意JavaScript代码的Payload,并通过受影响的功能点(如文件扫描任务、报告生成等)提交至服务器。由于CVSS向量显示需要高权限(PR:H)和用户交互(UI:R),推测攻击者需先具备一定权限向系统注入数据,随后诱导管理员查看受感染的页面。当管理员访问时,浏览器将解析并执行恶意脚本。由于漏洞影响范围跨域(S:C),攻击者可利用管理员会话执行未授权操作,窃取敏感信息或修改系统配置。