セキュリティ · 2026年10月5日

米CISA、フォティネットの深刻な脆弱性を既知の悪用脆弱性カタログに追加

black floor lamp on living room sofa
Toa Heftiba / Unsplash

米国のサイバーセキュリティおよびインフラセキュリティ局(CISA)は木曜日、フォティネットのフォティメールに影響する深刻なセキュリティ上の欠陥を、既知の悪用脆弱性(KEV)カタログに追加した。この措置は、活発な悪用の報告を受けた後の対応である。

この脆弱性はCVE-2026-104286として追跡されており、CVSSスコアは9.8である。認証されていない攻撃者が、作成されたHTTPまたはHTTPSリクエストを通じて、基盤となるシステムに任意のファイルを書き込むことを可能にする。フォティネットのアドバイザリーによると、これはパス名を制限ディレクトリに制限する不適切な制限(パストラバーサル)と、NULLバイトまたはNULL文字の不適切な無効化によるものである。

フォティネットは、この脆弱性が野で悪用されていることを認めており、特定のバージョンに修正が利用可能になるまで、顧客に以下の回避策を適用するよう促している。また、同社はフォティネット製品セキュリティチームのグwendal Guégniaudがこの欠陥を発見し報告したことに感謝している。

活発な悪用を踏まえ、連邦民間行政機関(FCEB)には2026年10月4日までにパッチまたは回避策を適用することが推奨されている。この動きは、チェックポイント、アリスタ、エフ・ファイブ、シスコ、シトリックスなどの他の製品における複数の脆弱性も野で悪用されているという状況の中で起きている。