KEV
📰 過去報告:9/6
FortinetのFortiOS、FortiSwitchManager、FortiSASEにおいて、ヒープ領域ベースのバッファオーバーフロー脆弱性が存在する。特別に細工されたパケットを送信されることで、認証されていない攻撃者が任意のコードやコマンドを実行するおそれがある。CISAはこの脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、組織に対してCISAのBOD 26-04に基づく迅速な対応を求めている。CISAは2026年09月12日までの対応を推奨している。
9/6 報告の他社製品事例と同様、CISA KEVに追加された重大な脆弱性です。対象製品の管理者は迅速なアップデート対応が推奨されます。
なぜご自身の組織で確認すべきかCISAの既知の悪用脆弱性カタログ(KEV)に登録されたFortinet製品の深刻な脆弱性であり、速やかなアップデートまたは緩和策の適用が必要なため。
攻撃手法(確認済み)
攻撃者によって特別に細工されたパケットが送信された場合、任意のコードやコマンドが実行され、システムが乗っ取られるおそれがある。
自組織チェックポイント
ベンダーの指示に従って適切な緩和策またはパッチを適用すること。緩和策が利用できない場合は製品の使用を中止すること。CISAのBOD 26-04ガイドラインおよびフォレンジックトリアージ要件に従い、資産のインターネット公開状況を評価して迅速に対応を実施すること。