ð āļāļāļāđāļāļāđāļŦāļ§āđāđāļāļāļĨāļīāļāļ āļąāļāļāđāļāļāļ Fortinet āļāļĢāļ§āļāļŠāļāļāđāļĨāļ°āļāļąāļāđāļāļāđāļāļāļāđāļāļąāļāļāļĩ
-
ïļ āļĻāļđāļāļĒāđāļāļĢāļ°āļŠāļēāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļĢāļ°āļāļāļāļāļĄāļāļīāļ§āđāļāļāļĢāđāđāļŦāđāļāļāļēāļāļī (ThaiCERT) āđāļāđāļāļīāļāļāļēāļĄāļŠāļāļēāļāļāļēāļĢāļāđāļāđāļēāļ§āļŠāļēāļĢāļ āļąāļĒāļāļļāļāļāļēāļĄāļāļēāļāđāļāđāļāļāļĢāđ āļāļ Fortinet āļāļāļāļāļĢāļ°āļāļēāļĻāđāļāđāļāđāļāļ·āļāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāđāļāļāđāļŦāļ§āđāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāļāļĨāļīāļāļ āļąāļāļāđ FortiSandbox āļāļķāđāļāļāļđāđāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāļĢāļąāļāļāļģāļŠāļąāđāļāļāļāļĢāļ°āļāļāđāļāđāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ āļāļāđāļŦāđāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļāļĩāđāđāļāđāļāļēāļāļāļĨāļīāļāļ āļąāļāļāđāļāļąāļāļāļĨāđāļēāļ§āļāļģāđāļāļīāļāļāļēāļĢāļāļąāļāđāļāļāđāļāļāļāđāļāļēāļĄāļāļģāđāļāļ°āļāļģāļāļāļāļāļđāđāļāļąāļāļāļē āđāļāļ·āđāļāļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļēāļĢāļāļđāļāđāļāļĄāļāļĩ [1]-
āļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāļāđāļāļāđāļŦāļ§āđ
1.1 CVE-2026-39813 (CVSS3.1: 9.1) āđāļāđāļāļāđāļāļāđāļŦāļ§āđāļāļĢāļ°āđāļ āļ Authentication Bypass āļāļĩāđāļŠāđāļāļāļĨāļāļĢāļ°āļāļāļāđāļ JRPC API āļāļāļ FortiSandbox āļāļđāđāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāđāļāđāļāļĢāļ°āđāļĒāļāļāđāļāļēāļāļāđāļāļāđāļŦāļ§āđāļāļąāļāļāļĨāđāļēāļ§āđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāļāđāļēāļāļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļ āđāļĨāļ°āļŠāļēāļĄāļēāļĢāļāļĒāļāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđāļāđāļēāļ Path Traversal [2]
1.2 CVE-2026-39808 (CVSS3.1: 9.1) āđāļāđāļāļāđāļāļāđāļŦāļ§āđāļāļĢāļ°āđāļ āļ Command Injection āļāļđāđāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāļĢāļąāļāļāļģāļŠāļąāđāļāļŦāļĢāļ·āļāđāļāđāļāļāļāļĢāļ°āļāļāđāļāđ āđāļāļĒāļāļēāļĢāđāļāļĄāļāļĩāļāđāļēāļ HTTP request āļāļĩāđāļāļđāļāļāļĢāļąāļāđāļāđāļāđāļāđāļāļāļīāđāļĻāļĐāđāļĨāļ°āđāļĄāđāļāđāļēāļāļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļ [3] -
āļāļĨāļāļĢāļ°āļāļāļāļĩāđāđāļāļīāļāļāļķāđāļ
āļŦāļēāļāļāļđāđāđāļĄāđāļŦāļ§āļąāļāļāļĩāđāļāļĄāļāļĩāļŠāļģāđāļĢāđāļ
âĒ āđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
âĒ āļĒāļāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđāļāļāļāļ§āļāļāļļāļĄāļĢāļ°āļāļāđāļāđāļāļąāđāļāļŦāļĄāļ
âĒ āļĢāļąāļāļāļģāļŠāļąāđāļāļāļąāļāļāļĢāļēāļĒāļŦāļĢāļ·āļāļāļąāļāļĄāļąāļĨāđāļ§āļĢāđ -
āđāļ§āļāļĢāđāļāļąāļāļāļĩāđāđāļāđāļĢāļąāļāļāļĨāļāļĢāļ°āļāļ
FortiSandbox āđāļ§āļāļĢāđāļāļąāļ 4.4.0 â 4.4.8
FortiSandbox āđāļ§āļāļĢāđāļāļąāļ 5.0.0 â 5.0.5 -
āđāļāļ§āļāļēāļāļāļēāļĢāđāļāđāđāļ
4.1 āļāļąāļāđāļāļāđāļāļāļāđāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāđāļāđāļ§āļāļĢāđāļāļąāļāļĨāđāļēāļŠāļļāļāļāļēāļāļāļđāđāļāļąāļāļāļēāđāļāļĒāļāļąāļāļāļĩ
4.2 āļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļāļāļĩāđāđāļāđāļāļēāļ FortiSandbox āļ§āđāļēāļĒāļąāļāļāļĒāļđāđāđāļāđāļ§āļāļĢāđāļāļąāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāļŦāļĢāļ·āļāđāļĄāđ -
āļāļģāđāļāļ°āļāļģāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāļīāđāļĄāđāļāļīāļĄ
5.1 āļāļģāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāļāļēāļāļ āļēāļĒāļāļāļ
5.2 āđāļāđ Firewall āļŦāļĢāļ·āļ ACL āđāļāļ·āđāļāļāļ§āļāļāļļāļĄāļāļēāļĢāđāļāđāļēāļāļķāļ
5.3 āđāļāđāļēāļĢāļ°āļ§āļąāļ Log āđāļĨāļ°āļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļī
5.4 āđāļāđāļĢāļ°āļāļāļāļĢāļ§āļāļāļąāļāļāļēāļĢāļāļļāļāļĢāļļāļ (IDS/IPS) āđāļāļ·āđāļāļāđāļ§āļĒāļāđāļāļāļāļąāļāļāļēāļĢāđāļāļĄāļāļĩ -
āļĄāļēāļāļĢāļāļēāļĢāļāļąāđāļ§āļāļĢāļēāļ§ (āļāļĢāļāļĩāļĒāļąāļāđāļĄāđāļŠāļēāļĄāļēāļĢāļāļāļąāļāđāļāļāđāļāđāļāļąāļāļāļĩ)
6.1 āļāļīāļāļāļēāļĢāđāļāđāļēāļāļķāļ Management Interface āļāļēāļāđāļāļĢāļ·āļāļāđāļēāļĒāļ āļēāļĒāļāļāļ
6.2 āđāļāđ Firewall / ACL āļāļ§āļāļāļļāļĄāļāļēāļĢāđāļāđāļēāļāļķāļ
6.3 āļāļīāļāļŦāļĢāļ·āļāļāļģāļāļąāļāļāļąāļāļāđāļāļąāļāļāļĩāđāļĄāļĩāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ āđāļāđāļ āļāļīāļāļāļēāļĢāđāļāđāļāļēāļ JRPC API āļāļąāđāļ§āļāļĢāļēāļ§

āđāļŦāļĨāđāļāļāđāļēāļāļāļīāļ
[1] https://dg.th/le4o86ja3q
[2] https://dg.th/ax7pb9okiw
[3] https://dg.th/0i1g2mt46c -