キヤノンマーケティングジャパン

メールセキュリティ製品GUARDIANWALL MailSuiteのバッファオーバーフロー脆弱性、オンプレミス版で悪用を確認(CVE-2026-32661)

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. メールを守る製品GUARDIANWALLに脆弱性(ソフトの弱いところ)があった
  2. Web機能に細工した通信を送られると命令を実行され、実際に攻撃も確認
  3. 自社設置版は修正プログラムを適用し、クラウド版は4月30日に修正済み

キヤノンマーケティングジャパンのメールセキュリティ製品「GUARDIANWALL MailSuite(オンプレミス版)」と「GUARDIANWALL Mailセキュリティ・クラウド(SaaS版)」に、スタックベースのバッファオーバーフローの脆弱性(CVE-2026-32661、CVSS v3基本値9.8・緊急)がある。製品のWebサービスに細工したリクエストを送られると、任意のコードを実行されるおそれがある。開発者によると、オンプレミス版ではこの脆弱性を悪用した攻撃がすでに確認されている。対象はオンプレミス版Ver 1.4.00〜2.4.26と、2026年4月30日のメンテナンス前のSaaS版。SaaS版は同日のメンテナンスで修正済みで、オンプレミス版の利用者にはパッチの適用と、適用までのワークアラウンドが求められている。

確認された経路・公表元の推定

  1. 攻撃者がGUARDIANWALL MailSuiteのWebサービスに細工したリクエストを送る
  2. スタックベースのバッファオーバーフローが起き、任意のコードを実行される可能性がある
  3. 開発者によると、オンプレミス版で本脆弱性を悪用した攻撃がすでに確認されている
  4. SaaS版は2026年4月30日のメンテナンスで修正された
  5. 開発者がJPCERT/CCに報告し、調整を経て2026年5月13日にIPAが注意喚起を掲載した

根拠の要点

IPAの注意喚起によると、GUARDIANWALL MailSuiteのWebサービスにスタックベースのバッファオーバーフローの脆弱性(CVE-2026-32661)があり、細工したリクエストで任意のコードを実行される可能性がある。開発者によると、オンプレミス版でこの脆弱性を悪用した攻撃がすでに確認されている。脆弱性情報は開発者がJPCERT/CCに報告し、調整のうえで公表された。

資料の基準時点:2026年5月13日(IPAページの最終更新日)、取得日2026年10月7日

当時、対策できたのか

判定保留

資料は、オンプレミス版で本脆弱性を悪用した攻撃が確認されたと述べているが、攻撃の時期や、その時点でパッチが提供されていたかどうか(未修正の脆弱性が狙われたのか、既知の脆弱性への未対応だったのか)は書かれていない。SaaS版が2026年4月30日に修正済みであることのみ示されており、攻撃時点の防御条件を判断する材料が足りない。

公表された対策

  • オンプレミス版の利用者は、開発者が提供する情報に基づいてパッチを適用する
  • パッチを適用するまでの間は、開発者が推奨するワークアラウンドを実施する
  • SaaS版は2026年4月30日のメンテナンスで修正済み

まだ分からないこと

  • 悪用攻撃が行われた時期
  • 攻撃を受けた組織の数や、侵害後にどのような被害が出たか
  • 攻撃が行われた時点でパッチが提供されていたか(ゼロデイだったかどうか)
  • ワークアラウンドの具体的な内容
  • SaaS版で悪用があったかどうか
  • 脆弱性や攻撃がどのように見つかったか

注意喚起の一覧に戻る