Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FortiOS」のゼロデイ脆弱性、サポート終了バージョンにも影響

Fortinet製のセキュリティ製品などにOSとして搭載されている「FortiOS」の「SSL VPN」機能に深刻な脆弱性が明らかとなった問題で、すでにサポートが終了しているバージョンについても脆弱性の影響を受けることがわかった。

問題の「CVE-2022-42475」はバッファオーバーフローの脆弱性。リモートより攻撃が可能で、すでに脆弱性に対する攻撃が発生しており、セキュリティ機関からも注意喚起が行われている。

同社では、現地時間12月12日にセキュリティアドバイザリを公開しているが、その後情報を更新。サポート期間がすでに終了している「FortiOS 6.0」「同5.6」「同5.4」「同5.2」「同5.0」についても影響を受けることを明らかにした。

脆弱性の影響を受けるバージョンを具体的に見ると、「FortiOS 7.2.2」「同7.0.8」「同6.4.10」「同6.2.11」「同6.0.15」「同5.6.14」「同5.4.13」「同5.2.15」「同5.0.14」および「FortiOS-6K7K 7.0.7」「同6.4.9」「同6.2.11」「同6.0.14」。以前のバージョンも含まれる。

「FortiOS 5.6」は2021年9月にサポートを終えており、「同6.0」についても2022年9月にサポート期間が終了した。これらバージョンに対してアップデートは用意されていない。

同社では脆弱性を修正した「FortiOS 7.2.3」「同7.0.9」「同6.4.11」「同6.2.12」および「FortiOS-6K7K 6.4.10」「同6.0.15」を提供するとともに、「SSL VPN」を無効化する緩和策などをアナウンスした。また「FortiOS-6K7K 7.0.8」「同6.2.12」についても準備中だという。すでに脆弱性の悪用が発生しており、侵害を受けていないか確認するよう利用者に呼びかけている。

お詫びと訂正:本記事初出時の記載におけるアップデートの提供状況について一部記載を修正しました。ご迷惑をおかけした読者、関係者のみなさまにお詫びし、訂正いたします。

 

(Security NEXT - 2022/12/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

Adobe、アドバイザリ12件で脆弱性89件に対応
児童発達支援センターで個人情報含む文書を誤廃棄 - 古河市
委託先の就職試験対策サイトがランサムウェア被害 - 福岡大
個人情報を誤提供、システムの改修テストで - 農林中金
2017年以前のFeliCa一部ICチップに脆弱性 - 漏洩や改ざんのおそれ
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
先週注目された記事(2026年7月12日〜2026年7月18日)
Chromeにアップデート - 「クリティカル」など脆弱性7件を解消
公開講座申込者向けの事前メールで誤送信 - 島根県立大