この記事の3行まとめ
- FortiMailに、ログインなしで外から操られる脆弱性がある。
- 開発元のFortinetは、すでに悪用された可能性があると言っている。
- 利用者はバージョンアップか回避策を行う。
Fortinetのメール製品FortiMailに、未認証のリモートコード実行につながる脆弱性が見つかった。Fortinetは、修正した脆弱性が悪用された可能性があると説明している。JPCERT/CCはWeekly Report 2026-10-07号でこれを紹介し、バージョンアップかワークアラウンドで解決できるとしている。
確認された経路・公表元の推定
- FortiMailに未認証のリモートコード実行につながる脆弱性があった
- Fortinetが脆弱性を修正し、その脆弱性が悪用された可能性があると説明した
- JPCERT/CCがWeekly Report 2026-10-07号でこの情報を紹介した
根拠の要点
JPCERT/CCのWeekly Reportは、Fortinetの情報(FG-IR-26-175)をもとに、FortiMailに未認証のリモートコード実行につながる脆弱性があると紹介している。悪用については、Fortinetが「悪用された可能性がある」と説明している段階で、確定とはされていない。
資料の基準時点:2026-10-07(Weekly Report最終更新日)
当時、対策できたのか
判定保留
資料には、FortiMailに未認証のリモートコード実行につながる脆弱性があり、悪用された可能性があるとだけ書かれている。修正版の公開時期、攻撃が始まった時期、攻撃時点で脆弱性が知られていたかどうかは書かれておらず、対策の欠落があったかは判断できない。
公表された対策
- FortiMailを修正済みのバージョンにバージョンアップする
- バージョンアップできない場合はワークアラウンドを実施する
- 詳細は開発者(Fortinet)が提供する情報を参照する
まだ分からないこと
- 脆弱性のCVE番号
- 影響を受けるバージョンと修正済みのバージョン
- 悪用が始まった時期と被害を受けた組織の有無・範囲
- ワークアラウンドの具体的な内容
- 攻撃時点で脆弱性が未発見(ゼロデイ)だったかどうか