KEV
📰 過去報告:7/23
Fortinet FortiOSにおいて、権限を持たない攻撃者への機微情報露出に関する脆弱性が存在する。細工されたHTTPリクエストを送信することにより、一部のエクスプロイト後事例で確認されていたシンボリックリンクの持続性メカニズムに対して適用されたパッチを、認証なしの遠隔の攻撃者がバイパスできる可能性がある。攻撃者は事前に別の脆弱性を利用してファイルシステムレベルで製品を侵害している必要がある。CISAは2026年08月10日までの対応を推奨している。
7/23報告の Check Point 事案と同様に CISA KEV へ追加された重大な脆弱性です。FortiOS 利用環境では早急に影響有無を確認し対応してください。
なぜご自身の組織で確認すべきかCISA KEVに掲載され、Fortinet FortiOSにおいて未認証でパッチを回避され情報露出に至る恐れがあるため、至急対策が必要です。
攻撃手法(確認済み)
認証されていない遠隔の攻撃者が、細工されたHTTPリクエストを用いてパッチを回避し、機微情報にアクセスする可能性がある。
自組織チェックポイント
ベンダーの指示に従い軽減策を適用し、CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠すること。軽減策が利用できない場合は製品の使用を中止すること。