Fortinet

FortiMailにログイン不要で遠隔からコードを実行される脆弱性、悪用の可能性

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. FortiMailに、ログインなしで外から操られる脆弱性がある。
  2. 開発元のFortinetは、すでに悪用された可能性があると言っている。
  3. 利用者はバージョンアップか回避策を行う。

Fortinetのメール製品FortiMailに、未認証のリモートコード実行につながる脆弱性が見つかった。Fortinetは、修正した脆弱性が悪用された可能性があると説明している。JPCERT/CCはWeekly Report 2026-10-07号でこれを紹介し、バージョンアップかワークアラウンドで解決できるとしている。

確認された経路・公表元の推定

  1. FortiMailに未認証のリモートコード実行につながる脆弱性があった
  2. Fortinetが脆弱性を修正し、その脆弱性が悪用された可能性があると説明した
  3. JPCERT/CCがWeekly Report 2026-10-07号でこの情報を紹介した

根拠の要点

JPCERT/CCのWeekly Reportは、Fortinetの情報(FG-IR-26-175)をもとに、FortiMailに未認証のリモートコード実行につながる脆弱性があると紹介している。悪用については、Fortinetが「悪用された可能性がある」と説明している段階で、確定とはされていない。

資料の基準時点:2026-10-07(Weekly Report最終更新日)

当時、対策できたのか

判定保留

資料には、FortiMailに未認証のリモートコード実行につながる脆弱性があり、悪用された可能性があるとだけ書かれている。修正版の公開時期、攻撃が始まった時期、攻撃時点で脆弱性が知られていたかどうかは書かれておらず、対策の欠落があったかは判断できない。

公表された対策

  • FortiMailを修正済みのバージョンにバージョンアップする
  • バージョンアップできない場合はワークアラウンドを実施する
  • 詳細は開発者(Fortinet)が提供する情報を参照する

まだ分からないこと

  • 脆弱性のCVE番号
  • 影響を受けるバージョンと修正済みのバージョン
  • 悪用が始まった時期と被害を受けた組織の有無・範囲
  • ワークアラウンドの具体的な内容
  • 攻撃時点で脆弱性が未発見(ゼロデイ)だったかどうか

注意喚起の一覧に戻る