Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中

Fortinetが提供するメールセキュリティ製品「FortiMail」に深刻な脆弱性が明らかとなった。ゼロデイ攻撃に悪用されているとの報告もあり、同社では修正版の準備を進めるとともに、回避策の実施を呼びかけている。

Fortinetが現地時間2026年10月1日にセキュリティアドバイザリを公開し、グラフィカルユーザーインタフェースのコンポーネントに確認された脆弱性「CVE-2026-104286」について明らかにしたもの。

「パストラバーサル」や「NULLバイト」「NULL文字」を適切に無害化できないことに起因する脆弱性で、細工したHTTPリクエストにより、認証を必要とすることなくシステム上へ任意のファイルを書き込むことが可能だという。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」で、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

同社は同脆弱性を内部で発見したとする一方、攻撃で悪用されているとの報告もあるという。同社は修正版として「FortiMail 8.0.2」「同7.6.7」「同7.4.9」を提供する予定。また「同7.2」ブランチも影響を受けるとしており、「同7.4」以降に移行する必要がある。

(Security NEXT - 2026/10/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も
「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開
Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局
「Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 更新や侵害調査を
GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正
Mozilla、ブラウザ最新版「Firefox 157」を公開 - 脆弱性76件を解消
アイデンティティ管理製品「SailPoint IdentityIQ」に深刻な脆弱性
ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も