La recent inclusió de dues vulnerabilitats crítiques a FortiSandbox al catàleg de vulnerabilitats explotades conegudes (KEV) de CISA ha encès les alarmes en l’ecosistema de ciberseguretat empresarial. Les fallades, identificades com CVE-2026-39808 i CVE-2026-25089, afecten FortiSandbox, FortiSandbox Cloud i FortiSandbox PaaS. Ambdues tenen una puntuació CVSS de 9.1, cosa que les classifica com a crítiques. Es tracta de vulnerabilitats d’injecció de comandaments del sistema operatiu que permeten a atacants no autenticats executar comandaments arbitraris mitjançant sol·licituds HTTP especialment dissenyades, sense necessitat de credencials vàlides ni interacció de l’usuari.
Fortinet va llançar pedaços per a CVE-2026-39808 a l’abril i per a CVE-2026-25089 al juny de 2026, advertint en els seus avisos oficials que l’explotació exitosa podria derivar en execució remota de codi amb baixa complexitat. Tanmateix, la confirmació per part de CISA que aquestes vulnerabilitats estan sent explotades activament al món real ha elevat la urgència. L’agència no sol atribuir atacs ni revelar la magnitud de les explotacions, però la seva inclusió al KEV implica que hi ha evidència sòlida d’activitat maliciosa. Per a les agències civils federals, això es tradueix en una ordre vinculant: la Directiva Operativa Vinculant 26-04 exigeix pedaçar dins dels terminis establerts per CISA o desconnectar els productes vulnerables si no es poden protegir adequadament.
Més enllà de l’àmbit governamental, qualsevol organització que utilitzi FortiSandbox ha de prendre nota. La firma de seguretat Defused ha observat intents d’explotació contra ambdues vulnerabilitats aquesta mateixa setmana, juntament amb una altra fallada, CVE-2026-39813. Tot i que alguns exploits semblen mal implementats (com el dirigit a CVE-2026-25089, descrit com a “vibecoded” i probablement trencat), l’activitat indica que els atacants estan provant activament vectors d’atac. La finestra d’oportunitat per pedaçar abans que sorgeixi un exploit funcional és estreta.
Aquest incident posa de manifest la importància de comptar amb una estratègia de ciberseguretat sòlida i proactiva. No n’hi ha prou amb aplicar pedaços quan s’anuncien; cal un monitoratge continu, avaluacions periòdiques de vulnerabilitats i una arquitectura de seguretat que minimitzi la superfície d’atac. Aquí és on empreses com Q2BSTUDIO tenen un paper crucial. Com a companyia especialitzada en desenvolupament de programari a mida i tecnologia, ajudem les organitzacions a construir solucions robustes que integren seguretat des del disseny. El nostre equip aborda la ciberseguretat no com un complement, sinó com un pilar fonamental en cada projecte.
En particular, els serveis de ciberseguretat i pentesting de Q2BSTUDIO permeten identificar i mitigar vulnerabilitats abans que siguin explotades. Realitzem proves de penetració exhaustives, anàlisi de codi i avaluacions de riscos adaptades a entorns cloud, tant a AWS com a Azure. El núvol és un vector comú en atacs moderns, i les nostres solucions de cloud AWS/Azure garanteixen que la infraestructura estigui configurada de manera segura, amb controls d’accés granulars i monitoratge en temps real.
A més, la intel·ligència artificial està transformant la forma en què les empreses detecten i responen a amenaces. A Q2BSTUDIO desenvolupem agents IA capaços d’analitzar patrons de trànsit, identificar anomalies i automatitzar respostes davant incidents, reduint els temps de reacció. Integrem aquests agents amb plataformes de BI com Power BI per proporcionar dashboards visuals que facilitin la presa de decisions en temps real. La combinació d’IA, cloud i ciberseguretat permet a les organitzacions anticipar-se als atacants en lloc de simplement reaccionar.
El cas de FortiSandbox no és aïllat. CISA també ha afegit al KEV una vulnerabilitat crítica a Microsoft SharePoint Server, CVE-2026-58644, amb una puntuació de 9.8. Es tracta d’una fallada de deserialització que permet a atacants autenticats amb privilegis de Site Owner executar codi arbitrari de forma remota. Microsoft adverteix que l’explotació es pot realitzar a través d’internet amb relativament poc esforç, cosa que la converteix en una altra prioritat de pedaçat. La freqüència d’aquests anuncis subratlla la necessitat d’una gestió de vulnerabilitats centralitzada i automatitzada.
Per a les empreses que busquen protegir-se, la recomanació és clara: inventariar tots els actius exposats, prioritzar els pedaços crítics segons el context de negoci i comptar amb un soci tecnològic que entengui tant la infraestructura com les aplicacions. A Q2BSTUDIO oferim solucions de programari a mida que inclouen mòduls de seguretat incrustats, integracions amb SIEM i capacitats de resposta automatitzada. També ajudem a migrar o modernitzar sistemes legats cap a arquitectures cloud segures, utilitzant AWS o Azure segons les necessitats del client.
El panorama d’amenaces evoluciona ràpidament. El que avui és una vulnerabilitat a FortiSandbox, demà podria ser un exploit en un component crític de la seva infraestructura. Per això, més enllà de pedaçar, és fonamental adoptar un enfocament holístic: formació del personal, segmentació de xarxes, control d’accessos basat en rols i monitoratge continu. La combinació de BI i Power BI amb dades de seguretat permet identificar tendències i riscos potencials abans que es materialitzin.
Des de Q2BSTUDIO, animem les organitzacions a revisar la seva postura de seguretat i considerar com el programari a mida pot tancar bretxes que els productes comercials no cobreixen. Si la seva empresa utilitza FortiSandbox o qualsevol altre producte exposat, actuï ara: apliqui els pedaços, executï una avaluació de vulnerabilitats i contacti amb experts que puguin ajudar-lo a enfortir la seva defensa. La ciberseguretat no és un destí, sinó un procés continu, i estar preparat marca la diferència entre un incident controlat i una crisi.





