FortiMailのゼロデイ脆弱性(CVE-2026-104286)が悪用される、深刻度は最大級

Fortinetは、同社のメールセキュリティゲートウェイ「FortiMail」のゼロデイ脆弱性(CVE-2026-104286)が攻撃に悪用されているとして、顧客に注意を呼びかけています。

Image

Fortinetによると、この脆弱性は実際の攻撃で悪用されているとの報告があります。同社は、修正版が公開されるまでの間、案内している回避策を適用するよう強く促しています。

CVE-2026-104286について

Fortinetは2026年10月1日に公開したセキュリティアドバイザリで、次のように説明しています。「パス名の不適切な制限(パストラバーサル)[CWE-22]およびNULLバイト・NULL文字の不適切な無害化[CWE-158]に関する脆弱性により、認証されていない攻撃者が、細工したHTTPまたはHTTPSリクエストを通じて、基盤システム上に任意のファイルを書き込める可能性があります」。詳細はアドバイザリで確認できます。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は同日、CVE-2026-104286を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。米連邦民間機関に対しては、2026年10月4日までに対処するよう求めています。

この脆弱性のCVSSv3スコアは9.8です。Fortinetの製品セキュリティチームに所属するGwendal Guégniaud氏が、社内調査で発見しました。

影響を受けるのは、FortiMail 8.0.0〜8.0.1、7.6.0〜7.6.6、7.4.0〜7.4.8、7.2.0〜7.2.9です。

Fortinetは、未公開のバージョン8.0.2、7.6.7、7.4.9で修正する予定です。7.2をお使いの場合は、7.4以降のブランチへのアップグレードを推奨しています。

パッチが公開されるまでの間は、次のCLIコマンドで、FortiMailのIDベース暗号化機能であるIBEのサポートを無効化できます。

config system encryption ibe
set status disable
end

このほか、管理者は管理インターフェースへのインターネットからのアクセスを遮断するか、信頼できるプライベートネットワークに限定することもできます。

Fortinetの研究者は、攻撃に関連するファイル、IPアドレス、ログエントリも公開しています。管理者はこれらをもとに、自社のFortiMail機器が侵害されていないかを確認できます。

ただし、Fortinetは、攻撃がいつ、どこで確認されたのか、何台のシステムが侵害されたのか、攻撃の背後にいる人物や組織については明らかにしていません。

翻訳元: https://www.helpnetsecurity.com/2026/10/02/fortinet-fortimail-vulnerability-cve-2026-104286/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。