セキュリティ · 2026年10月5日

FortiMailに対するゼロデイ攻撃が観測される

man standing beside another sitting man using computer
Proxyclick Visitor Management System / Unsplash

Fortinet社のFortiMailセキュリティ機器に対し、インターネット上で攻撃が行われている。攻撃者はゼロデイ脆弱性を利用し、事前認証なしに機器を完全に乗っ取ることができる。Fortinetは一時的な対策と攻撃成功例の兆候を示す情報を公開している。米国ITセキュリティ機関CISAも同様に警告を発している。

脆弱性はPath‑Traversal型で、NULL文字を利用したHTTPまたはHTTPSリクエストにより、認証不要で任意のファイルを書き込むことが可能だ。CVE-2026-104286、CVSS 9.8、リスクは「クリティカル」と評価されている。攻撃者は悪意あるコードを挿入し、機器を制御できる。

影響を受けるバージョンはFortiMail 8.0〜8.0.1、7.6〜7.6.6、7.4〜7.4.8、7.2〜7.2.9である。7.2系を使用している場合は7.4系へ移行するよう推奨されている。最新バージョンへのアップデートは未定で、脆弱性を閉じる更新はまだ提供されていない。

一時的な対策として、管理者はFortiMail機器のアイデンティティベース暗号化(IBE)機能を無効化するか、インターネットからの管理インターフェースアクセスを遮断し、VPNなどの信頼できるプライベートネットワークに限定することができる。Fortinetは攻撃成功の兆候(IOC)をリストアップしており、管理者はこれを確認して機器が侵害されているか検証できる。

Fortinet機器は大企業のネットワーク境界を保護するため、脆弱性が容易に悪用できる場合、サイバー犯罪者の標的となりやすい。2026年6月にはFortinetファイアウォールに対する大規模攻撃が報告され、約74,000台のデバイスが侵害されたとされる。攻撃者は1.16億通りの認証情報を試行したとされるが、侵入経路は不明のままだ。