KEV
Fortinetが提供するメールセキュリティ製品であるFortiMailにおいて、重大なパストラバーサルおよびNULLバイトの不適切な処理に関する脆弱性が発見された。この脆弱性は、認証を受けていない遠隔の攻撃者が、特別に細工したHTTPまたはHTTPSリクエストを対象のシステムに送信することで悪用される。攻撃に成功した場合、基盤となるシステムの任意の場所にファイルを書き込まれる恐れがあり、システムの完全な乗っ取りにつながる危険性がある。本脆弱性はCISAの既知の悪用された脆弱性カタログ(KEV)に追加されており、実環境での悪用が確認されているため、極めて警戒が必要な状態である。CISA は米国の連邦政府機関に、2026年10月4日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録された深刻な脆弱性であり、遠隔からのシステム乗っ取りを防ぐため早急な修正対応が必要です。
影響
認証されていない攻撃者によりシステム上の任意のディレクトリにファイルを書き込まれる可能性があり、最終的にリモートでのコード実行やシステム権限の奪取を招く恐れがある。
対応策
ベンダーの公開情報: https://fortiguard.fortinet.com/psirt/FG-IR-26-175