Fortinet、悪用が確認されたFortiMailのゼロデイ脆弱性で警告

セキュリティ

ログイン不要で攻撃がすでに進行中。一部の管理者はパッチの提供をまだ待っている状況です

Fortinetは顧客に対し、FortiMailの保護を強化するよう呼びかけています。攻撃者が、認証なしで脆弱なシステムにファイルを書き込める深刻な脆弱性の悪用を始めたためです。

この脆弱性は「CVE-2026-104286」として追跡されており、CVSSスコアは9.8です。Fortinetのメールセキュリティプラットフォームの複数のバージョンが影響を受けます。

Fortinetは、この脆弱性を次のように説明しています。FortiMailのWebインターフェースにおけるパストラバーサルと、ヌル文字の不適切な処理が組み合わさったものです。認証されていない攻撃者は、細工したHTTPまたはHTTPSリクエストを送ることで、基盤システムに任意のファイルを書き込めます。

特定の場所にファイルを書き込まれると、攻撃者がアプライアンス上でコードやコマンドを実行できる可能性があります。

Fortinetによると、影響を受けるのはFortiMailのバージョン8.0.0~8.0.1、7.6.0~7.6.6、7.4.0~7.4.8、7.2.0~7.2.9です。

同社のアドバイザリーは、CVE-2026-104286が「実環境で悪用されている」と明記しています。ただし、攻撃がいつ始まったのか、誰が背後にいるのか、何社の顧客が侵害された可能性があるのかは明らかにしていません。

一方で、管理者が自社システムで調査に使える痕跡情報(IoC)は公開しています。不審なファイルや設定変更のほか、攻撃に関連するIPアドレスが含まれます。

CISAはCVE-2026-104286を既知の悪用された脆弱性(KEV)カタログに追加しました。米連邦文民機関に対し、10月4日までにフォレンジックによるトリアージと緩和策の適用を実施するよう指示しています。

Fortinetは、影響を受けるいくつかのブランチの修正版を「近日公開予定」としています。そのため、これらのバージョンを使う顧客は、更新プログラムが出るまで回避策に頼ることになります。

当面の対策として、Fortinetは、Identity Based Encryptionが不要であれば無効にするよう推奨しています。無効にできない場合は、FortiMailの管理インターフェースにインターネットから到達できないようにし、信頼できるプライベートネットワークからのみアクセスできるよう制限する必要があります。

管理者は、侵害の兆候も確認してください。回避策を適用しても、攻撃者がすでに仕込んだファイルや永続化の仕組みは削除されないためです。

今年、Fortinetのネットワーク機器に攻撃者が居座る事態が起きたのは、今回が初めてではありません。6月には、約7万5,000台のFortiGateファイアウォールに関連する認証情報が犯罪者の手に渡っていたことが判明しました。ただしFortinetは、このデータは過去のインシデントやブルートフォース攻撃で得られたもので、新たな侵害によるものではないと説明しています。®

翻訳元: https://www.theregister.com/security/2026/10/02/fortinet-sounds-the-alarm-over-actively-exploited-fortimail-zero-day/5300803

本記事は theregister.com の記事を翻訳・要約したものです。