Fortinetは、FortiMailに存在する深刻な脆弱性を公表しました。攻撃者はすでにこの脆弱性を悪用し、脆弱なメールセキュリティアプライアンスを侵害しています。
CVE脆弱性データベース
CVE-2026-104286として追跡されているこの脆弱性は、CVSS v3.1スコアが9.8です。認証されていない攻撃者が、細工したHTTPまたはHTTPSリクエストを送信するだけで、基盤システムに任意のファイルを書き込めてしまいます。
Fortinet FortiMailのパストラバーサルの脆弱性
この問題はFortinetのアドバイザリ「FG-IR-26-175」で詳述されています。原因は、パス名の不適切な制限(一般にパストラバーサルと呼ばれるCWE-22)と、NULLバイトまたはNULL文字の不適切な無害化(CWE-158)が組み合わさっていることです。
FortiMailのGUIが細工されたファイルパスを処理する仕組みを悪用すると、リモートの攻撃者は本来のディレクトリ制限を回避し、書き込みできないはずの場所にファイルを書き込めます。
任意のファイル書き込みは、アプライアンス上での不正なコード実行やコマンド実行につながるおそれがあります。このためFortinetは、この脆弱性の重大度を「Critical」と評価しています。
影響を受けるのは、FortiMailのバージョン8.0.0~8.0.1、7.6.0~7.6.6、7.4.0~7.4.8、7.2.0~7.2.9です。Fortinetは、該当する各ブランチの修正版として、8.0.2、7.6.7、7.4.9を今後提供するとしています。
FortiMail 7.2を利用している組織には、7.4ブランチ以降へのアップグレードが推奨されています。ただし、7.4ブランチでも7.4.8までが影響を受けるため、管理者はアップグレードを対策とみなす前に、導入済みのビルドを正確に確認する必要があります。
セキュリティ更新プログラムを適用するまでの間、Fortinetは次のCLI設定でIdentity-Based Encryption(IBE)のサポートを無効にするよう管理者に推奨しています。
config system encryption ibe
set status disable
end
IBEを無効にできない管理者は、FortiMailの管理インターフェースへのアクセスを直ちにパブリックインターネットから遮断するか、信頼できるプライベートな管理ネットワークに限定してください。
アドバイザリには仮想パッチが示されていません。そのため、露出を減らし、回避策を速やかに適用することが重要です。
Fortinetはあわせて、確認された攻撃活動に関連する侵害指標(IOC)も公開しました。注意すべき不審なファイルは、/data/lib/liblog.so、/data/bin/webconsole、/data/bin/mailservice、/data/etc/ld.so.preloadです。
調査担当者は、/bin/smit、/data/etc/httpd.conf、/data/migadmin.tar.gzの変更も確認する必要があります。悪意ある活動は、IPアドレス79.141.169.187および45.129.0.192に関連づけられています。また、79.141.169.187を指し、アップロード先を/uploadsとする不審なアーカイブアカウントの設定も確認されています。
セキュリティチームは、大きな変更を加える前にFortiMailのログを保全してください。そのうえで、ファイルのハッシュ値をFortinetが公開したIOCと照合し、不正な管理設定の変更を調べ、cronの実行記録を確認する必要があります。
注目すべきログ上の痕跡には、予期しない/migadminコマンド、IBEのBase64解析エラーの異常、不審なアーカイブアカウントの作成、ワイルドカードを含む内部ユーザーアドレスでのログイン失敗などがあります。
Fortinetのアドバイザリは実環境での悪用を認めています。しかし、攻撃の背後にいる脅威アクターは公表しておらず、攻撃チェーンの全容も示していません。
SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCを強化し、迅速な対応を実現: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/fortinet-fortimail-path-traversal-flaw/