Fortinetは、FortiMailに存在する深刻な脆弱性を公表しました。この脆弱性はすでに実際の攻撃で悪用されています。認証されていないリモートの攻撃者は、細工したHTTPまたはHTTPSリクエストを送ることで、脆弱なアプライアンスに任意のファイルを書き込めます。
この脆弱性は「CVE-2026-104286」として追跡されています。パストラバーサルとNULLバイト処理の弱点が組み合わさったもので、CVSSスコアは9.8です。
Fortinetは10月1日、セキュリティアドバイザリ「FG-IR-26-175」を公開しました。影響を受ける複数のFortiMailブランチ向けの修正版リリースを待つあいだ、利用可能な回避策を実施するよう呼びかけています。
問題はFortiMailの管理インターフェースに存在します。インターネットに公開されたメールセキュリティアプライアンスにとって、深刻なリスクとなります。
この脆弱性の原因は、CWE-22に分類される「制限されたディレクトリへのパス名の不適切な制限」と、CWE-158として追跡されている「NULLバイトまたはNULL文字の不適切な無害化」です。
実際には、攻撃者は細工したリクエスト内のファイルパスを操作することで、本来許可されたディレクトリの外にファイルを書き込める可能性があります。NULLバイトの処理不備は、危険なファイル名や拡張子を制限する検証のチェックを回避する手段にもなり得ます。
悪用にFortiMailの有効な認証情報は必要ありません。そのため、公開状態の管理インターフェースはとりわけ危険です。
Fortinetのアドバイザリは、直接的な影響を任意のファイル書き込みと説明しています。ただ、この機能は永続的な侵害につながる可能性があります。攻撃者が制御できるファイルやパスによっては、サービス設定の改変、悪意あるバイナリの設置、アプリケーションライブラリのハイジャックに悪用される恐れがあります。リモートでのコマンド実行に至る可能性もあります。
影響を受けるバージョンは、FortiMail 8.0.0~8.0.1、7.6.0~7.6.6、7.4.0~7.4.8、7.2.0~7.2.9です。
Fortinetによると、8.0、7.6、7.4の各ブランチをお使いの顧客は、それぞれ近日公開予定の8.0.2、7.6.7、7.4.9へアップグレードするよう求められています。FortiMail 7.2を使用している組織は、FortiMail 7.4か、それ以降のサポート対象ブランチへ移行する必要があります。
パッチが提供されるまでの暫定措置として、Fortinetは次のコマンドでIdentity-Based Encryption(IBE)のサポートを無効化するよう推奨しています。
管理者は、FortiMail管理インターフェースへのインターネットからのアクセスを無効にするか、信頼できるプライベートネットワークの送信元だけに制限することでも、リスクを減らせます。デバイスをすぐにアップグレードできない場合は、こうした対策がとりわけ重要です。
Fortinetは、確認された侵害活動に関連する痕跡情報(IoC)も公開しました。新たに追加されたファイルとして、/data/lib/liblog.so、/data/bin/webconsole、/data/bin/mailservice、/data/etc/ld.so.preloadが挙げられています。改変されたファイルは、/bin/smit、/data/etc/httpd.conf、/data/migadmin.tar.gzです。
ld.so.preloadの存在はとくに警戒が必要です。攻撃者が制御する共有ライブラリを、システム上のプロセスに読み込ませるために使われる可能性があるためです。
セキュリティチームは、FortiMailシステムについて次の点を確認してください。公開されたハッシュ値との一致、/dataと/bin内の不審な変更、/migadminを参照する不審なcron動作、リモートアーカイブアカウントを作成する設定変更です。Fortinetが挙げている不審なIPアドレスは、79[.]141.169.187と45[.]129.0.192です。
悪用が確認されている以上、公開状態でパッチ未適用のFortiMailアプライアンスは、すべて優先度の高いインシデント対応の対象として扱うべきです。直ちに緩和策を講じたうえで、永続化の仕組みや不正な設定変更がないか、フォレンジック調査を実施してください。
1万6,000以上のSOCチームがANY.RUNを導入し、脅威調査を効率化して手作業を減らしています。自社チームで試してみる
翻訳元: https://cyberpress.org/critical-fortimail-flaw-lets-unauthenticated-attackers/