使用 Fortinet 資安設備的企業近期需提高警覺。

根據Defused最新威脅情資顯示,攻擊者已開始積極利用 Fortinet FortiSandbox 中多項重大(Critical)安全漏洞發動實際攻擊。雖然相關漏洞已於今年 4 月發布修補程式,但近期監測結果顯示,駭客已成功將漏洞武器化(Weaponized),並投入真實攻擊行動,代表未完成更新的企業正面臨高度風險。
此次遭利用的漏洞包括:
其中部分漏洞可讓未經身份驗證(Unauthenticated)的攻擊者直接透過命令注入(Command Injection)或驗證繞過(Authentication Bypass)方式取得遠端程式碼執行(Remote Code Execution, RCE)能力,最終完全控制 FortiSandbox 設備。
更令人擔憂的是,這些攻擊幾乎不需要任何前置條件。
攻擊者不需要合法帳號、不需要內部存取權限,也不需要使用者點擊惡意連結或開啟檔案,只要目標設備暴露於網際網路且尚未完成更新,便可能成為攻擊對象。
為何 FortiSandbox 遭入侵特別危險?
許多企業將 FortiSandbox 視為惡意程式分析與進階威脅偵測的重要防禦設備,但正因其位於企業資安架構的核心位置,一旦遭到攻陷,造成的影響往往遠超過一般伺服器。
FortiSandbox 通常與防火牆、郵件安全閘道、端點防護系統、SIEM、SOAR 以及其他 Fortinet Security Fabric 元件高度整合,掌握企業大量安全事件、惡意檔案分析結果與網路活動資訊。
若攻擊者成功取得設備控制權,不僅可能竊取敏感資訊,更可能利用其作為進入內部網路的跳板,進一步展開橫向移動(Lateral Movement)、憑證竊取、資料外洩,甚至部署勒索軟體。
換句話說,原本負責保護企業的安全設備,可能瞬間變成駭客最有效率的入侵入口。
攻擊活動已被實際觀察到
威脅情資研究人員指出,過去 24 小時內已觀察到針對上述漏洞的實際利用行為,顯示相關風險已從理論漏洞正式進入攻擊階段。
尤其 CVE-2026-39813 為近期首次出現公開利用跡象的漏洞,而 CVE-2026-25089 雖然完整攻擊程式碼尚未公開,但研究人員已觀察到疑似利用活動,顯示攻擊者可能已自行開發相關攻擊工具。
從近年資安事件發展趨勢來看,漏洞從公開揭露到被武器化利用的時間正在快速縮短,企業若仍抱持「等等再更新」的心態,極可能錯過最佳修補時機。
Fortinet 持續成為勒索軟體集團鎖定目標
Fortinet 產品近年來一直是勒索軟體組織與國家級駭客組織(APT)的熱門攻擊目標。
由於相關設備多數直接對外提供服務,同時擁有高權限與高度網路可視性,因此常被視為理想的初始入侵點(Initial Access Vector)。
根據美國網路安全暨基礎設施安全局(CISA)資料,目前已有超過二十項 Fortinet 漏洞被納入 Known Exploited Vulnerabilities(KEV)目錄,代表這些漏洞已被確認遭到實際利用。其中多項漏洞更曾被勒索軟體集團用於入侵企業環境。
今年稍早,Fortinet 才修補 FortiSandbox 的 CVE-2026-26083 遠端程式碼執行漏洞,以及 FortiClient EMS 的 CVE-2026-21643 SQL Injection 漏洞。後者更因遭大規模攻擊利用,而被 CISA 要求聯邦機構於三天內完成修補。
這也再次凸顯網路邊界設備與安全管理平台正逐漸成為攻擊者最優先鎖定的目標。
企業應立即展開曝險盤查
對於已部署 FortiSandbox 的企業而言,現階段最重要的問題已不只是「是否需要更新」,而是「是否已經遭到利用」。
建議企業立即採取以下措施:
- 盤點所有 FortiSandbox 設備版本與部署位置
- 立即升級至 Fortinet 最新安全版本
- 檢查是否存在異常管理員帳號建立紀錄
- 檢查是否有未知來源的系統指令執行紀錄
- 檢查設備是否出現異常設定變更
- 分析是否存在可疑對外連線或資料傳輸行為
- 強化管理介面存取控制與網路隔離機制
- 持續監控 CISA 與威脅情資單位發布的最新資訊
- 導入 EDR、NDR 及 Deception 等技術,加強橫向移動與入侵後活動偵測能力
結語
FortiSandbox 的設計初衷是協助企業辨識惡意程式與進階威脅,但當這類關鍵防禦設備本身出現可被遠端利用的重大漏洞時,便可能從企業的防線轉變為駭客的突破口。
尤其此次三項漏洞皆具備「未驗證」、「低複雜度」以及「可遠端利用」等特性,攻擊門檻極低,但潛在影響極高。隨著研究人員已觀察到實際攻擊活動,相關風險已不再停留於理論層面,而是正在全球企業環境中持續發生。
在勒索軟體、供應鏈攻擊與國家級網路攻擊持續升溫的今天,及時修補漏洞早已不只是維運工作,而是企業維持資安韌性與營運持續性的關鍵防線。











