「FortiOS」にバッファオーバーフローの脆弱性 - アップデートで修正
Fortinetは現地時間2026年1月13日、同社UTMに搭載されている「FortiOS」などが影響を受ける脆弱性について明らかにした。
同OS上で稼働する「cw_acd」デーモンにヒープベースのバッファオーバーフローの脆弱性「CVE-2025-25249」が判明したもの。同社セキュリティチームで発見したという。
細工されたリクエストを受信すると、任意のコードやコマンドを実行されるおそれがある。SASE製品「FortiSASE」や、管理製品「FortiSwitch Manager」も影響を受ける。
認証を必要とすることなく、リモートから悪用が可能であり、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.1」、重要度は4段階中、上から2番目にあたる「高(High)」とレーティングされている。
同社は「FortiOS」において脆弱性に対応した「同7.6.4」「同7.4.9」「同7.2.12」「同7.0.18」を提供しており、今後「同6.4.17」についてもリリースする予定。
あわせて修正版となる「FortiSwitch Manager 7.2.7」「同7.0.6」を提供しているほか、脆弱性の緩和策についてもアナウンスしている。「FortiSASE」については「同25.2.c」にて対応済みでユーザー側の対応は不要としている。
(Security NEXT - 2026/01/14 )
ツイート
PR
関連記事
「Adobe ColdFusion」に緊急性高いRCE脆弱性 - 依存関係に起因
Google、「Chrome 144」をリリース - 脆弱性10件を解消
2026年最初のMS月例パッチが公開 - ゼロデイ含む脆弱性114件に対応
MS、2025年最後の月例パッチ - ゼロデイ含む脆弱性56件に対処
「Apache Struts」にXXE脆弱性 - 修正版がリリース
「Node.js」のセキュリティ更新、現地時間1月13日にリリース予定
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
富士通製パソコンの同梱認証ソフトに脆弱性 - 修正版が公開
「n8n」に深刻なRCE脆弱性 - 2025年11月の更新で修正済み
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
