Vulnerability intelligence
CVE-2026-25089
A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox 4.2 all versions, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests
CVSS Score
9.1
Critical
EPSS — Exploit Probability
70%
Riskier than 99% of all CVEs
Exploitation
Confirmed in the wild
KEV since 2026-07-16
Remediation
Patch available
Federal deadline 2026-07-19
14 articles across 7 outlets · first covered Jun 10, 2026 · latest Jul 18, 2026
Tracked incidents
Coverage timeline
-
CISA urges patch of FortiSandbox, SharePoint flaws amid exploitssecurityaffairs.com · Jul 18, 2026
-
Ubuntu Pro Client Flaw CVE-2026-11386 Allows Arbitrary Code Execution With Root Privilegessecurityonline.info · Jul 18, 2026
-
CISA Mandates Urgent Patch for Actively Exploited Critical Fortinet Vulnerabilitieswww.infosecurity-magazine.com · Jul 17, 2026
-
292 Fake GitHub Repositories Deliver BoryptGrab Infostealer to Windows Userssecurityonline.info · Jul 17, 2026
-
Red Hat OpenShift AI flaw lets attackers read local filessecurityonline.info · Jul 17, 2026
-
CISA orders urgent patches for SharePoint, FortiSandbox flawssecurityonline.info · Jul 17, 2026
-
CISA KEV Catalogue Adds FortiSandbox Flaw CVE-2026-25089www.cisa.gov · Jul 16, 2026
-
FortiSandbox Flaw Lets Hackers Run Code, CISA Warnscisa.gov · Jul 16, 2026
-
FortiSandbox CVE-2026-39813 lets hackers bypass auth, run codesocradar.io · Jun 17, 2026
-
3 Recently Patched Fortinet FortiSandbox Vulnerabilities in Hacker Crosshairswww.securityweek.com · Jun 17, 2026
-
Fortinet warns of active exploits in unpatched FortiSandbox flawssecurityaffairs.com · Jun 16, 2026
-
Fortinet patches CVE-2026-25089 in FortiSandbox command injectionsecurityaffairs.com · Jun 11, 2026
-
Critical Vulnerabilities Patched in Fortinet, Ivanti Productswww.securityweek.com · Jun 10, 2026
-
FortiSandbox flaw CVE-2026-25089 lets attackers run commandssecurityonline.info · Jun 10, 2026