CVE-2026-25089
Fortinet FortiSandbox OS Command Injection Vulnerability
A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox 4.2 all versions, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. Deadline for federal agencies: 2026-07-19.
14 articles across 7 outlets · first covered Jun 10, 2026 · latest Jul 18, 2026
Coverage timeline
-
CISA urges patch of FortiSandbox, SharePoint flaws amid exploitssecurityaffairs.com · Jul 18, 2026
-
Ubuntu Pro Client Flaw CVE-2026-11386 Allows Arbitrary Code Execution With Root Privilegessecurityonline.info · Jul 18, 2026
-
CISA Mandates Urgent Patch for Actively Exploited Critical Fortinet Vulnerabilitieswww.infosecurity-magazine.com · Jul 17, 2026
-
292 Fake GitHub Repositories Deliver BoryptGrab Infostealer to Windows Userssecurityonline.info · Jul 17, 2026
-
Red Hat OpenShift AI flaw lets attackers read local filessecurityonline.info · Jul 17, 2026
-
CISA orders urgent patches for SharePoint, FortiSandbox flawssecurityonline.info · Jul 17, 2026
-
CISA KEV Catalogue Adds FortiSandbox Flaw CVE-2026-25089www.cisa.gov · Jul 16, 2026
-
FortiSandbox Flaw Lets Hackers Run Code, CISA Warnscisa.gov · Jul 16, 2026
-
FortiSandbox CVE-2026-39813 lets hackers bypass auth, run codesocradar.io · Jun 17, 2026
-
3 Recently Patched Fortinet FortiSandbox Vulnerabilities in Hacker Crosshairswww.securityweek.com · Jun 17, 2026
-
Fortinet warns of active exploits in unpatched FortiSandbox flawssecurityaffairs.com · Jun 16, 2026
-
Fortinet patches CVE-2026-25089 in FortiSandbox command injectionsecurityaffairs.com · Jun 11, 2026
-
Critical Vulnerabilities Patched in Fortinet, Ivanti Productswww.securityweek.com · Jun 10, 2026
-
FortiSandbox flaw CVE-2026-25089 lets attackers run commandssecurityonline.info · Jun 10, 2026