サイバーセキュリティ

Fortinet、修正プログラム提供前にFortiMailの重大な脆弱性の悪用を警告

Fortinetは、FortiMailの管理インターフェースに存在する重大な脆弱性が、ゼロデイ攻撃として実際に悪用されていると警告している。この脆弱性により、認証されていない攻撃者が影響を受けるデバイス上でファイルを書き込み、コマンドを実行できる可能性がある。同社は一時的な対策と侵害の指標を公開し、CISAはこの脆弱性を既知の悪用された脆弱性のカタログに追加した。

2026-10-01
1 分で読めます
104 閲覧数
certi.news Editorial Team
Fortinet、修正プログラム提供前にFortiMailの重大な脆弱性の悪用を警告

Fortinetは、FortiMailの管理インターフェースに存在する脆弱性CVE-2026-104286が実際に悪用されていると警告した。この脆弱性はCVSSで9.8の重大と評価されている。特別に細工されたHTTPまたはHTTPSリクエストを使って、認証なしで悪用でき、デバイスの基盤システム上に任意のファイルを書き込めるため、コマンドや不正な命令の実行につながる可能性がある。

この問題は、制限されたディレクトリにアクセスするためのパストラバーサルと、NULL文字の不適切な処理という2つのサブ脆弱性に関連している。Fortinetの製品セキュリティチームに所属するGwendal Guégniaud氏が発見した。影響を受けるバージョンは、FortiMail 8.0.0から8.0.1、7.6.0から7.6.6、7.4.0から7.4.8、7.2.0から7.2.9。

どのような修正と一時的な対策が提供されているのか?

FortiMail 7.2のユーザーは、7.4ブランチまたはそれ以降のバージョンへ移行できる。7.4、7.6、8.0ブランチのユーザーには、まだ最終的な修正アップデートが提供されていない。Fortinetは、対処を含む今後のリリースとして7.4.9、7.6.7、8.0.2を挙げている。

修正済みバージョンをインストールするまでの間、同社は次のコマンドを使用してIBE機能のサポートを無効にするよう推奨している。

config system encryption ibe
set status disable
end

また、管理者はインターネットからFortiMailの管理インターフェースへのアクセスを無効にするか、信頼できるプライベートネットワークに限定できる。

侵害の指標

Fortinetは攻撃に関連するIPアドレスとして、79.141.169.187と45.129.0.192を公開した。さらに、侵害されたシステム上で追加または変更されたファイルの指標として、次のものを挙げている。

  • /data/lib/liblog.so — 追加されたファイルで、SHA-256ハッシュは8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84。
  • /bin/smit — 変更されたファイルで、ハッシュは77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a。
  • /data/bin/webconsole、/data/bin/mailservice、/data/etc/httpd.conf、/data/etc/ld.so.preload、/data/migadmin.tar.gz。

同社が公開した監査ログには、archive234という名前のアーカイブ用アカウントを作成し、/uploadsパス内のサーバー79.141.169.187へデータを送信した記録が含まれている。その他の重要な例として、/migadminに関連するコマンドを実行するスケジューラー、IBE復号エラー、ログイン失敗の試行などがある。

なぜこのニュースが重要なのか?

リスクは、深刻度の高い脆弱性が存在することだけでなく、一部のブランチでは修正が完了する前に悪用が発生している点にもある。そのため、FortiMailを運用する組織は、一時的な対策を緊急措置として扱い、アップデートを待つだけでなく、ログ、ファイル、ネットワーク指標を調査する必要がある。一方、Fortinetは悪用がいつ始まったのか、影響を受けたデバイスの数、責任を負う主体について明らかにしておらず、キャンペーンの範囲と攻撃者の身元は未解決の問題として残っている。

CISAはこの脆弱性を既知の悪用された脆弱性のカタログに追加し、連邦政府機関に対して、10月4日までに初期のフォレンジック・トリアージを実施し、リスクを緩和するよう義務付けた。Fortinetは、CISAを含む政府機関とガイダンスについて調整していると述べた。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る