要対応  2026-07-19(日)配信

Fortinet FortiSandboxにおけるOSコマンドインジェクションの脆弱性

KEV
📰 過去報告:7/17
Fortinet FortiSandbox、FortiSandbox Cloud、およびFortiSandbox PaaSにおいて、OSコマンドインジェクションの脆弱性が確認された。認証されていない攻撃者が、細工されたHTTPリクエストを送信することで、任意のコマンドを実行できる可能性がある。本脆弱性は悪用が確認されており、CISAは2026年7月19日までの対応を推奨している。
7/17に報告したFortiSandboxにおいて、別のOSコマンドインジェクション脆弱性が公表されました。該当製品を利用中の環境では、追加のアップデート適用など対応状況をご確認ください。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、Fortinet FortiSandboxにおけるOSコマンドインジェクションの脆弱性(CVE-2026-25089)であり、速やかな対応が必要なため。
攻撃手法(確認済み)
攻撃が成功した場合、認証なしで任意のOSコマンドが実行され、システムの乗っ取りや機密情報の漏洩、不正な操作が行われる恐れがある。
自組織チェックポイント
ベンダーの指示に従い、速やかに緩和策を適用すること。CISAのBOD 26-04(リスクベースのセキュリティ更新優先順位付け)および「フォレンジックトリアージ要件」に従い、インターネット公開資産の評価とパッチ適用を行うこと。緩和策が適用できない場合は、製品の使用停止を検討すること。

2026-07-19 の内容をすべて読む(全5件)→

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →