要対応  2026-07-17(金)配信

Fortinet FortiSandboxにおけるOSコマンドインジェクションの脆弱性

KEV
📰 過去報告:7/16
Fortinet FortiSandboxにOSコマンドインジェクションの脆弱性が存在し、認証されていない攻撃者が細工されたHTTPリクエストを送信することで、任意のコードやコマンドを実行できる可能性がある。本脆弱性は悪用が確認されており、CISAは緊急の対応を求めている。CISAは2026年07月19日までの対応を推奨している。
CISAのKEVカタログに追加され、悪用が確認されている脆弱性の報道が続いています。Fortinet製品を利用している環境では、推奨期限までの迅速なパッチ適用やアップデートの実施を強く推奨します。
なぜご自身の組織で確認すべきかCISAのKEVに登録されたFortiSandboxにおけるOSコマンドインジェクションの脆弱性であり、認証なしで任意のコードが実行される恐れがあるため即時の対応が必要です。
攻撃手法(確認済み)
攻撃が成功した場合、認証なしで任意のコードやコマンドが実行され、システムの乗っ取りや機密情報の漏洩、不正な操作が行われる可能性がある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「フォレンジックトリアージ要件」に従い、クラウドサービスへの適用や、緩和策が利用できない場合は製品の使用停止を検討すること。各資産のインターネット露出状況を評価し、パッチ適用ガイドラインを遵守すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →