脅威アクターがFortinetのセキュリティ製品に存在する重大な脆弱性を積極的に悪用し、認証制御を回避して、公開されたシステムへの完全な管理者アクセスを取得している。
この脆弱性は、FortiWebやFortiCloudと統合された製品など、広く導入されているFortinetアプライアンスに影響し、インターネットに公開された環境を直ちに危険にさらしている。
この脆弱性について、「細工したSAMLメッセージによって、認証されていない攻撃者がFortiCloud SSOのログイン認証を回避できる可能性がある」とFortinetは述べた。同社のアドバイザリーでの説明だ。
Fortinetのエッジアプライアンスが実際の攻撃の標的に
これらの脆弱性は、WebアプリケーションファイアウォールやID統合プラットフォームなど、高い権限を持つネットワーク上の位置に置かれたエッジセキュリティアプライアンスに影響する。
悪用に成功すると、攻撃者は不正な管理者アカウントを作成したり、認証を完全に回避したりできる。認証情報を必要とせず、企業ネットワークを保護するために設計されたセキュリティインフラを直接制御できるようになる。
Fortinetは、FortiWebのパストラバーサル脆弱性であるCVE-2025-64446が悪用されていることを確認し、CISAはCVE-2025-64446とCVE-2025-59718の両方を既知の悪用された脆弱性(KEV)カタログに追加した。
FortiWebのGUI APIの脆弱性、管理者アカウントの作成を可能に
CVE-2025-64446は、FortiWebのGUI APIに存在する重大なパストラバーサル脆弱性で、認証されていない攻撃者が特権CGI機能にアクセスできるようにする。
研究者らは実証し、特別に細工したリクエストによってディレクトリをたどり、意図されたアクセス制御を回避してfwbcgiバイナリに直接到達できることを明らかにした。
アクセス後、CGIハンドラーは2つの不十分なチェックを実行する。1つは入力検証、もう1つは認証に関するものだ。
攻撃者は、有効なJSONペイロードを提供し、Base64エンコードされたCGIINFOヘッダーを使って管理者の認証情報を偽装することで、両方の条件を満たせる。
これにより攻撃者は、prof_admin権限、無制限のホストアクセス(0.0.0.0/0)、攻撃者が制御するパスワードを持つ新たな管理者アカウントを作成するリクエストを送信できる。
CVE-2025-59718がFortinetアカウントの乗っ取りを可能にする仕組み
Fortinetに関連する他の脅威活動と並行して、CISAは、FortiCloudシングルサインオン(SSO)に影響する重大な認証回避の脆弱性CVE-2025-59718が実際に悪用されていることを確認した。
この脆弱性は、SAMLベースの認証フローにおける暗号署名の不適切な検証に起因する。
FortiCloud SSOはSAMLアサーションを使ってIDプロバイダーとFortinetサービス間の信頼関係を確立するが、検証ロジックに欠陥があるため、その真正性と完全性を適切に検証できない。
攻撃者はこの弱点を悪用し、正しい暗号署名がない、または認証済みのIDプロバイダーから発行されていないにもかかわらず正規のものとして受け入れられる悪意あるSAML認証レスポンスを細工できる。
これにより、認証されていないリモート攻撃者はFortiCloud SSOを完全に回避し、有効な認証情報を提供することなく正規のユーザーやサービスになりすませる。
認証の境界が破られると、攻撃者はFortiCloud SSOと統合されたFortinet製品、すなわちFortiOS、FortiProxy、FortiSwitchMaster、FortiWebに直接アクセスできる。
FortiCloud SSOはフェデレーション型のIDレイヤーとして機能するため、1回の回避に成功するだけで、1台のデバイスに被害を限定せず、複数のプラットフォームや管理対象環境にまたがる広範なアクセスを攻撃者に与える可能性がある。
CVE-2025-59718の悪用により、攻撃者は設定を操作し、セキュリティポリシーを変更し、トラフィックを傍受または迂回させ、多数のFortinetデバイスに永続的なアクセスを確立できる。
密接に関連する脆弱性CVE-2025-59719も、SAML署名の不適切な処理という同じ根本原因を持つ。Fortinetは、認証回避の状態を完全に修正するには、両方の問題に同時にパッチを適用する必要があると助言している。
Fortinetの攻撃によるリスクを低減する方法
以下の緩和策は、組織が被害への露出を減らし、不正利用を検知するために取れる実践的な手順を示す。
- 修正済みのFortinetバージョンへ直ちにアップグレードし、セキュリティ更新を受けられなくなったサポート終了製品は廃止するか、隔離する。
- もしパッチ適用が遅れている場合は、HTTPおよびHTTPSアクセスを無効にし、インターネットに公開されたすべての管理インターフェースへのアクセスを停止し、管理プレーンへのアクセスを信頼できるネットワークだけに制限する。
- デバイスおよびFortiCloudのログを確認して、悪用の兆候を探す。疑わしいfwbcgiの活動、異常なPOSTリクエスト、パストラバーサルの試み、予期しない管理者アカウントなどが含まれる。
- IDの信頼関係を厳格化してFortiCloud SSOの露出を制限するほか、SSOの認証情報や証明書をローテーションし、運用上可能な場合はSSO統合を無効にする。
- 管理インターフェースを分離・保護し、ゼロトラストの原則、最小権限の管理者ロール、許可リスト、レート制限、WAF保護などの上流制御を適用する。
- 修正後はアクティブなSSOセッションを無効化し、対象を絞った脅威ハンティングを実施して、不正な設定変更、ポリシー変更、永続化メカニズムを調査する。
これらの緩和策を組み合わせることで、IDに起因するリスクを低減し、被害の拡大範囲を限定して、サイバーレジリエンスを強化できる。
今回のインシデントは、エッジインフラやID統合プラットフォームが、企業環境への迅速で障壁の少ないアクセスを狙う攻撃者にとって、依然として主要な標的であるという、現在も続くセキュリティ上の現実を浮き彫りにしている。
これらの傾向は、暗黙の信頼を排除し、従来のネットワーク境界への依存を減らすゼロトラストアプローチの必要性を裏付けている。





