Fortinetは、FortiCloud SSOの認証バイパスの脆弱性が現在悪用されており、影響を受けるシステムの管理者権限を奪取される可能性があることを確認した。
この問題により、権限のない攻撃者が自身の所有しないデバイスにログインし、本来設定されているアカウントの境界を回避できる。
この脆弱性は、「FortiCloudアカウントと登録済みデバイスを持つ攻撃者が、FortiCloud SSO認証が有効になっている場合、他のアカウントに登録されたデバイスにログインできる可能性がある」とFortinetは勧告で述べた。
FortiCloud SSOの脆弱性
この脆弱性はCVE-2026-24858として追跡されており、FortiOS、FortiManager、FortiAnalyzer、FortiProxyに影響を与える。CVSSスコアは9.4だ。
この脆弱性の悪用に成功すると、攻撃者は企業環境全体を広範に可視化し、制御できるようになる可能性がある。
この問題は、FortiCloudシングルサインオン(SSO)に関連するグラフィカルユーザーインターフェース(GUI)コンポーネントの不適切なアクセス制御に起因する。
FortiCloud SSOはデフォルトでは有効になっていないが、管理者がFortiCloud SSOを使った管理者ログインを許可するオプションを明示的に無効化しない限り、GUIからFortiCare登録を行う際に自動的に有効化される。
この動作により、組織が意図せず危険にさらされやすくなる。特に、デフォルトのセットアップ手順に従っている環境ではその傾向が強い。
FortiCloud SSOは、ユーザーがFortiCloudの認証情報を使ってFortinet製デバイスに認証できるようにし、管理を簡素化することを目的としている。
しかしこの脆弱性により、有効なFortiCloudアカウントを持ち、少なくとも1台のデバイスを登録している攻撃者は、別の顧客アカウントに登録された他のFortinet製デバイスにも認証できる。
これにより、本来意図されたアカウント分離が破られ、テナントをまたいだ管理者アクセスが可能になる。
悪用にあたって、標的環境への事前アクセスや高度な技術は必要ない。
この脆弱性は認証層で直接機能するため、アクセス制御の回避に成功した攻撃者は、ログイン時に完全な管理者権限を取得する。
実環境で進行中の悪用
Fortinetは、記事の公開時点でこの脆弱性が実環境で積極的に悪用されていることを確認している。
観測された攻撃では、脅威アクターが偵察目的で顧客の設定ファイルをダウンロードし、永続的なローカル管理者アカウントを作成していた。これにより、パスワード変更などの修復措置を取った後もアクセスを継続できる状態になっていた。
同社によると、攻撃者の主な目的は設定情報の窃取と権限昇格だったとみられる。
Fortinetは、悪用活動の発信元を2つの悪意あるFortiCloudアカウントと特定し、これらを2026年1月22日にロックした。
さらなる悪用を抑えるため、同社は1月26日にFortiCloud SSOを一時的に無効化し、翌日に再有効化したうえで、脆弱なソフトウェアバージョンを実行しているデバイスからの認証試行をブロックするクラウド側の制御を導入した。
同社はまた、攻撃者がインフラをCloudflareで保護されたIPアドレスへ移行させたため、従来のネットワークベースの検知手法が複雑化したことも指摘している。
Fortinetは、組織による脅威ハンティングを支援するため、侵害の痕跡(IoC)を共有した。また、FortiWebやFortiSwitch Managerなど追加製品についての調査を継続中だとしている。
FortinetのSSOリスクを軽減する方法
パッチ適用、アクセスの強化、継続的な監視を組み合わせた多層的な対応が、リスク低減には不可欠だ。
- 影響を受けるFortinet製品すべてに直ちにパッチを適用し、Fortinetのアップグレードパスツールを使用して、システムが修正済みバージョンを実行していることを確認する。
- 不要な場所ではFortiCloud SSOを無効化するとともに、意図しない再有効化を防ぐため設定を見直す。
- 管理インターフェースへのアクセスを制限するには、信頼できるネットワーク、踏み台ホスト、またはVPNのみからのアクセスに限定する。
- 不正な追加がないか、すべての管理者アカウントを確認し、認証情報を更新するとともに、最小権限のアクセス制御を徹底する。
- Fortinetのログを一元管理し、監視することで、管理者による異常な活動、設定のエクスポート、権限昇格を検知する。
- 強固な認証制御を徹底する。サポートされている場合は、すべての管理者アクセス経路でMFAも利用する。
- 定期的にインシデント対応計画をテストして更新し、ネットワークデバイスが侵害された場合にも、チームが検知、封じ込め、復旧できるようにする。
これらの対策を総合的に講じることで、侵害の影響範囲を抑え、ネットワークセキュリティインフラに対する管理者レベルの攻撃への長期的なレジリエンスを構築できる。
認証の脆弱性が企業にリスクをもたらす
今回のインシデントは、クラウドと統合された管理機能の認証脆弱性が大規模に悪用されると、企業全体に及ぶリスクへ瞬時に拡大し得ることを浮き彫りにしている。
ネットワークセキュリティプラットフォームと集中型アイデンティティサービスの結び付きが強まる中、組織は管理者アクセス経路を重要インフラとして扱い、セキュリティ態勢を継続的に検証しなければならない。
Fortinetの脆弱性は、なぜゼロトラスト、つまりユーザー、デバイス、アクセス経路を継続的に検証するアプローチが、現代のネットワーク環境を保護するうえで不可欠になりつつあるのかを示している。





