Fortinetは、FortiMailに存在する重大な脆弱性「CVE-2026-104286」について、顧客に警告を発しました。この脆弱性はゼロデイ攻撃で実際に悪用されており、脆弱なデバイス上で不正なコードやコマンドを実行される恐れがあります。
この脆弱性の深刻度は、CVSSスコア9.8の「重大」です。影響を受けるのは、FortiMailの管理インターフェースです。
Fortinetは木曜日に公開したセキュリティアドバイザリで、次のように説明しています。「制限されたディレクトリへのパス名の不適切な制限(パストラバーサル)[CWE-22]、およびNULLバイトまたはNULL文字の不適切な無害化[CWE-158]に関する脆弱性により、認証されていない攻撃者が、細工したHTTPまたはHTTPSリクエストを通じて、基盤システム上に任意のファイルを書き込める可能性があります」
この脆弱性は、Fortinetの製品セキュリティチームに所属するGwendal Guégniaud氏が社内で発見しました。影響を受けるのは、FortiMail 8.0.0~8.0.1、7.6.0~7.6.6、7.4.0~7.4.8、7.2.0~7.2.9です。
Fortinetは、この脆弱性が実際に悪用されていると説明しています。セキュリティアップデートを適用できるようになるまでは、案内している回避策を実施するよう顧客に促しています。
FortiMail 7.2のユーザーは、7.4ブランチ以降にアップグレードすることで、この脆弱性を修正できます。FortiMail 7.4、7.6、8.0については、セキュリティアップデートがまだ提供されていません。Fortinetは、修正を含む今後のバージョンとして、FortiMail 7.4.9、7.6.7、8.0.2を挙げています。
修正版が提供されるまでの間、管理者は次のコマンドでIBE機能のサポートを無効化すれば、この脆弱性を緩和できるとFortinetは説明しています。
config system encryption ibe
set status disable
end
別の回避策として、管理者はインターネットからFortiMail管理インターフェースへのアクセスを無効化するか、信頼できるプライベートネットワークからのみアクセスできるよう制限することもできます。
Fortinetは、この攻撃に関連する侵害指標(IOC)も公開しました。侵害されたシステムで追加または変更された複数のファイルが含まれています。
| ファイル | 状態 | SHA-256 |
|---|---|---|
/data/lib/liblog.so |
追加 | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
/bin/smit |
変更 | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
/data/bin/webconsole |
追加 | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
/data/bin/mailservice |
追加 | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
/data/etc/httpd.conf |
変更 | 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5 |
/data/etc/ld.so.preload |
追加 | 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6 |
/data/migadmin.tar.gz |
変更 | d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3 |
Fortinetはまた、攻撃に関連するIPアドレスとして、79[.]141.169.187と45[.]129.0.192を挙げています。
アドバイザリには、侵害された可能性のあるアプライアンスを特定するために管理者が利用できるログエントリも掲載されています。
そのうちの1件は、archive234というアーカイブアカウントが、コマンドラインから設定されたことを示すものです。リモートサーバーは79.141.169.187、リモートディレクトリは/uploadsに指定されていました。攻撃者が、侵害したFortiMailアプライアンスからリモートサーバーへアーカイブデータを送信するよう設定した可能性があります。
そのほかのログエントリには、/migadminに関連するコマンドを実行するcronジョブ、管理者のログアウトイベント、Base64エンコードが無効であることによるIBE復号エラー、ログイン失敗などがあります。
Fortinetが公開したログイベントの例は、次のとおりです。
type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin ...
- type=kevent subtype=admin pri=information user=admin ui=(null) action=logout status=success reason=unknown msg="User admin logged out from (null)."
- type=kevent subtype=config pri=information user=admin ui=cli module=unknown submodule=unknown msg="Added 'archive234' to 'archive account' : rotation-size[50]rotation-time[1] rotation-hour[14]destination[remote]remote-ip[79.141.169.187]remote-username[archive234]remote-password[***]remote-directory[/uploads] (user: admin, from: cli)"
- FortiMail::IBE::DecrypterMediaIn::DecrypterMediaIn(FortiMail::MediaIn&, const FortiMail::IBE::KeyFinder&, const FortiMail::EmailAddress&, const FortiMail::Buffer&, FortiMail::IBE::DecrypterMediaIn::Version): Caught BufferException(2), BufferImpl.cpp:973, 'Invalid Base64 Encoding at pos 0. Character=0x2a'
- Internal user *@domain.tld<mailto:*@domain.tld> failed to log in.
Fortinetは、この脆弱性がいつ最初に悪用されたのか、何台のシステムが侵害されたのか、攻撃の背後にいるのは誰なのかを明らかにしていません。
BleepingComputerが悪用の状況について詳細を尋ねたところ、Fortinetはアドバイザリを参照するよう顧客に案内しました。あわせて、CISAを含む政府機関と連携していると述べました。
Fortinetは、BleepingComputerに対して次のように述べています。「Fortinetは、CVE-2026-104286(FG-IR-26-175)に関する指針を示すため、アドバイザリを公開しました。リスクを軽減するための回避策も含まれています」
「責任あるPSIRT開示と官民連携に対するFortinetの姿勢に基づき、CISAをはじめとする関係する政府機関に対して、このアドバイザリの内容を伝えています」
CISAは、CVE-2026-104286を悪用が確認された脆弱性(KEV)カタログに追加しました。連邦政府機関に対しては、10月4日までにフォレンジックによるトリアージを実施し、この脆弱性を緩和するよう求めています。