「FortiOS」に複数脆弱性 - 一部で悪用報告も
Fortinetは、同社製品のOSとなる「FortiOS」に関する複数の脆弱性について明らかにした。一部脆弱性はすでに悪用の報告があるという。
各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあたる現地時間2025年1月14日に、同社では「FortiOS」に関するセキュリティアドバイザリ14件を公開。脆弱性17件について明らかにした。
「Node.js」のモジュールに起因し、認証のバイパスが可能となる脆弱性「CVE-2024-55591」については、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。
細工したリクエストによって管理者権限を取得でき、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」と評価されている。
「FortiOS 7.0」にくわえて、「FortiProxy 7.2」「同7.0」などが影響を受ける。実際に悪用が確認されており、同社は「IoC(Indicators of Compromise)」情報を公開するとともに緩和策をアナウンスしている。
(Security NEXT - 2025/01/15 )
ツイート
関連リンク
- Fortinet:FG-IR-23-293
- Fortinet:FG-IR-23-407
- Fortinet:FG-IR-23-473
- Fortinet:FG-IR-23-494
- Fortinet:FG-IR-24-219
- Fortinet:FG-IR-24-221
- Fortinet:FG-IR-24-250
- Fortinet:FG-IR-24-259
- Fortinet:FG-IR-24-266
- Fortinet:FG-IR-24-267
- Fortinet:FG-IR-24-282
- Fortinet:FG-IR-24-326
- Fortinet:FG-IR-24-373
- Fortinet:FG-IR-24-535
- フォーティネットジャパン
PR
関連記事
テキストエディタ「Vim」に脆弱性 - 細工ファイル開くとコード実行
「NetScaler ADC/Gateway」の脆弱性悪用を確認 - 米当局が注意喚起
APIキーが外部流出、フィッシングメールの踏み台に - SaveExpats
消防本部で個人情報含む救急活動記録票を紛失 - 太田市
脆弱性狙われる「BIG-IP APM」、国内で利用あり - 侵害調査など対応を
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
サーバがランサム感染、顧客情報流出の可能性 - ネクサスエナジー
委託先にサイバー攻撃、従業員などの個人情報流出の可能性 - ジョイフル
「OpenBao」に認証関連で複数のクリティカル脆弱性
先週注目された記事(2026年3月22日〜2026年3月28日)

