悪用されているFortinet FortiMailのゼロデイ脆弱性、緊急の対応が必要

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)とFortinetは木曜日、FortiMailの深刻な脆弱性が実際の攻撃で悪用されているとして警告を発しました。パッチはまだ公開されていません。

この脆弱性は「CVE-2026-104286」(CVSSスコア9.8)として追跡されているゼロデイで、パストラバーサルと、NULLバイトまたはNULL文字の不適切な無害化に起因する欠陥です。攻撃者は、これを悪用して下位システムに任意のファイルを書き込める可能性があります。

攻撃者は、細工したHTTPまたはHTTPSリクエストを送りつけることでこの問題を突き、任意のコードやコマンドを実行できるおそれがあります。

Fortinetはこのセキュリティ上の欠陥についてアドバイザリを公開しました。同社は、IBE機能のサポートを無効にするか、Webからの FortiMail管理インターフェースへのアクセスを無効にして、信頼できる接続元のみに制限するよう、各組織に促しています。 

同社は「この脆弱性は実際に悪用されていると報告されています。お客様には回避策の適用を強くお勧めします」としています。

Fortinetは、セキュリティチームが侵入の兆候を調査できるよう、侵害指標(IoC)も公開しました。

CISAは木曜日、CVE-2026-104286を「既知の悪用された脆弱性(KEV)」カタログに追加しました。BOD 26-04の規定に基づき、連邦機関に対して3日以内の対処を求めています。

Fortinetによると、このセキュリティ上のバグは社内で発見されたもので、影響を受けるのはFortiMailの7.2.0~7.2.9、7.4.0~7.4.8、7.6.0~7.6.6、8.0.0~8.0.1です。

同社は、修正は今後リリースされるFortiMail 7.4.9、7.6.7、8.0.2に盛り込まれるとしていますが、リリース時期は明らかにしていません。

確認されている攻撃の詳細については、FortinetもCISAも明らかにしていません。

翻訳元: https://www.securityweek.com/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action/

本記事は securityweek.com の記事を翻訳・要約したものです。