FortiMailの重大な脆弱性、悪用を確認 Fortinetが警告

セキュリティ研究者は、攻撃者が認証情報や保存されたメール、接続された他のシステムにアクセスできるおそれがあると警告しています。

Image

Fortinetは木曜日、FortiMailに存在する重大なパストラバーサル(ディレクトリトラバーサル)の脆弱性について警告を発しました。この脆弱性はすでに実際の攻撃で悪用されています。 

ゼロデイ脆弱性としてCVE-2026-104286が割り当てられており、認証されていない攻撃者が、特別に細工したHTTPまたはHTTPSリクエストを使ってシステム上に任意のファイルを書き込めます。 

Fortinetは、この脅威について政府機関などの関係者と連絡を取り合っていると説明し、顧客に回避策の適用を促しました。セキュリティパッチがいつ提供されるかは明らかにしていません。 

同社の広報担当者はCybersecurity Diveに対し、「本アドバイザリーの内容について、CISAを含む関係する政府機関と連絡を取り合っています」と述べました。

FortiMailは、フィッシングやマルウェア、ビジネスメール詐欺(BEC)などの攻撃から企業を守るプラットフォームです。 

脆弱性を追跡する企業watchTowrによると、攻撃者が基盤システム上にファイルを配置できれば、そのデバイス上でコマンドを実行できます。watchTowrの説明では、これによって攻撃者はメールゲートウェイへの完全なアクセス権を得られます。保存されたメールや認証情報、接続された他のシステムにもアクセスできる状態になります。  

watchTowrのプリンシパル脅威インテリジェンススペシャリスト、Yordan Ganchev氏はCybersecurity Diveに対し、「この脆弱性は悪用が極めて容易です」と語りました。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は木曜日、この脆弱性を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。 

顧客は、識別子ベース暗号化(IBE)機能のサポートを無効にする必要があります。代替策として、FortiMailの管理インターフェースを無効にしてインターネットからのアクセスを防ぐか、信頼できるプライベートネットワークに限定することも有効です。 

同社は、脅威活動がいつ始まったかについては明らかにしていません。脆弱性は同社の研究者の1人が発見したと説明しています。 

今回のゼロデイ攻撃は、同社がこの1年間に直面してきた一連のセキュリティ問題に続くものです。6月には、数千件のファイアウォールおよび仮想プライベートネットワーク(VPN)の認証情報が侵害されたことを受け、CISAが利用者にFortinet環境の保護を呼びかけました。 

同じ月には、FortiSandboxの重大な脆弱性も悪用されました。 

翻訳元: https://www.cybersecuritydive.com/news/fortinet-critical-flaw-fortimail-exploitation/832017/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。