セキュリティ
悪用が確認されたFortiMailのゼロデイ、期限は日曜日、修正版はまだ出ていない。順守の手段は機能を止めることだけだ
Fortinetは、FortiMailに存在する認証不要・CVSS 9.8の脆弱性CVE-2026-104286を公表し、すでに実環境で悪用されていると明らかにした。CISAは同日、10月4日という連邦機関向けの是正期限を設定した。修正ビルドは未提供であり、日曜までに取れる手は Identity-Based Encryption の無効化と、管理インターフェースをインターネットから切り離すことだけである。
MAI
Fortinetは10月1日にアドバイザリFG-IR-26-175を公開し、CISAは同日、そこで扱われている脆弱性をKnown Exploited Vulnerabilities(既知の悪用された脆弱性)カタログに追加した。米国の連邦民間機関に対する是正期限は10月4日である。CVSS 9.8と評価され、認証なしにHTTP経由で到達できる欠陥に対して、週末をまたぐ3日間の猶予しかない。そして、この件を取り上げる理由となる厄介な事情がある。Fortinetが修正版として挙げているビルドは、アドバイザリ公開時点でまだリリースされていなかった。期限の内側にいる組織は、パッチを当てることではなく機能を削ることで対応せざるを得ない。
アドバイザリが述べていること
CVE-2026-104286は、FortiMailにおけるパストラバーサルと、NULLバイトの不適切な処理が組み合わさった脆弱性である。Fortinetの表現では、攻撃者は「細工されたHTTPまたはHTTPSリクエストを介して、基盤システム上に任意のファイルを書き込む」ことができ、認証情報は不要だ。Fortinetは実環境での悪用があると明記している。アドバイザリの発見者としてクレジットされているのはFortinet自身の製品セキュリティチームであり、つまり同社はこのバグを自ら見つけ、同時にそれがすでに使われていることを見つけた。
| ブランチ | 影響を受けるバージョン | Fortinetが示す修正リリース |
|---|---|---|
| FortiMail 8.0 | 8.0.0 – 8.0.1 | 8.0.2以降 |
| FortiMail 7.6 | 7.6.0 – 7.6.6 | 7.6.7以降 |
| FortiMail 7.4 | 7.4.0 – 7.4.8 | 7.4.9以降 |
| FortiMail 7.2 | 7.2.0 – 7.2.9 | 同ブランチでの修正なし。7.4へ移行 |
BleepingComputerは、これら3つのリリースが公表時点でまだ提供されていないと報じている。侵害されたアプライアンスの数はFortinetもCISAも示しておらず、攻撃主体も特定されていない。
パッチでは満たせない期限
導入できるビルドがない以上、日曜までに運用者ができることはアドバイザリの暫定ガイダンスに尽きる。Identity-Based Encryption(IBE)を無効化し、管理インターフェースを公開インターネットから外すことだ。どちらも修復ではなく、削減である。
これは言葉以上に重い。IBEは、S/MIMEもPGPも持たない受信者に対してFortiMailが安全なメッセージを届ける仕組みであり、受信者はアプライアンス自身がホストするポータルからメッセージを取得する。IBEを切れば、その配信経路は閉じる。検査結果や依頼者の書類をこの経路で送っている医療機関、法律事務所、銀行にとって、それは設定の微調整ではなく、金曜の午後に業務プロセスが止まることを意味する。もう一つの指示である管理インターフェースの制限は健全な運用慣行だが、公開されている機器の多くがそれに従ってこなかったことは明らかだ。従っていれば、そもそも認証不要の攻撃者がこの脆弱性に到達できていない。
したがって10月4日という日付の率直な読み方は「日曜までにパッチを当てよ」ではない。「日曜までに到達不能になれ」である。KEVの期限とは、機器群をどれだけ速く変更できるかの尺度であり、修正が存在しない場合には、組織がどれだけの機能を止める覚悟があるかの尺度に変わる。
より急を要するのは侵害指標のほうだ
Fortinetが公開したのはバージョン情報だけではない。侵害指標(IoC)も示している。改変されたシステムライブラリとバイナリ、書き換えられたウェブサーバー設定、共有オブジェクトのプリロード項目、cronの活動、そしてコマンド&コントロールのアドレスだ。ベンダーがプリロードのフックを指標に挙げるとき、それはスキャンの試行を説明しているのではない。再起動を越えて残り、設置場所によってはアップグレードさえ越えて残る永続化を説明している。
これは作業の順序を変える。影響を受けるビルドでウェブインターフェースが到達可能な状態にある組織にとって、最初の問いは「いつパッチが来るか」ではない。「すでに乗っ取られていないか」、そして「やがて行うアップグレードが、その後みなが清浄とみなすシステムにインプラントを引き継いでしまわないか」である。指標の一覧はFortinetのアドバイザリから取るべきもので、それはパッチの後ではなく前に行う侵害調査に属する。
エッジに現れるパターン
Fortinetの顧客が、悪用が進行中でありながら完全な修正が公表に遅れるゼロデイを手渡されたのは、2026年でこれが2度目だ。CyberScoopは4月、FortiClient EMSとCVE-2026-35616で同じ形を報じている。共通項はFortinetという個別企業ではない。カテゴリーである。信頼できないトラフィックを終端し、ウェブ管理スタックを動かし、認証情報を保持し、すべてがそこを通るからこそ境界に置かれているセキュリティアプライアンスという製品群だ。2日前に公開されたBitgetの根本原因レポートも、まさにその種の機器から始まった侵入を記述していた。
メールを検査するために購入されたアプライアンスは、構造的には、組織が送るすべてのメッセージに触れる箱の上でroot権限を持つ、インターネットに面したウェブサーバーである。業界はこの事実を、CVE一件ずつ再発見し続けている。
Sources: Fortinet PSIRT FG-IR-26-175, BleepingComputer, CISA Known Exploited Vulnerabilities catalog, Rapid7 vulnerability database, runZero, CyberScoop on CVE-2026-35616