Fortinetは、FortiOSに存在する認証バイパスの脆弱性を公表した。
特定の構成では、この脆弱性により攻撃者がLDAPベースの認証制御を回避し、保護された企業ネットワークに不正アクセスできる可能性がある。
この脆弱性について、Fortinetは勧告で、「特定のLDAPサーバー構成では、Agentless VPNまたはFSSOポリシーのLDAP認証を、未認証の攻撃者が回避できる可能性がある」と述べた。
FortiOSの認証問題を解説
FortiOSは一般にネットワーク境界に配置され、SSL-VPN、Agentless VPN、LDAPと統合されたシングルサインオン(SSO)ポリシーを通じて、機密性の高い内部リソースへのアクセスを制御する。
こうした環境では、ディレクトリサービスがユーザーアクセスの主要な門番となることが多い。
そのため、認証チェックを回避できる脆弱性は、境界の制御を弱め、IDベースのアクセス判断に対する信頼を損なう可能性がある。
外部に公開されたVPNサービスや、ID統合型のファイアウォールポリシーを管理する組織にとって、この問題は、ディレクトリ構成がアクセス制御の前提と一致していることを確認する重要性を浮き彫りにしている。
境界デバイスに完全にパッチが適用されている場合でも、ID基盤の構成ミスや過度に許容的なデフォルト設定によってリスクが生じる可能性がある。
CVE-2026-22153として追跡されているこの脆弱性は、FortiOSで認証要求の処理を担うfnbamdデーモンに存在する。
これは、ディレクトリサーバーが未認証、つまり匿名バインドを許可する構成になっている場合に、LDAP認証の応答を不適切に処理することに起因する。
特定のLDAP構成、特に未認証バインドを許可する構成では、FortiOSがLDAPの応答を認証成功として誤って扱う可能性がある。
この挙動により、攻撃者は認証情報の検証を完全に回避し、有効な認証情報なしで、LDAPを基盤とするAgentless VPNまたはFSSOポリシーによって保護されたリソースにアクセスできる可能性がある。
悪用には特定のディレクトリ設定が必要だが、攻撃に成功すると、SSL-VPNコンポーネントを通じて内部ネットワークに不正アクセスされる可能性がある。
影響を受けるのはFortiOS 7.6.0から7.6.4までのバージョンのみで、その他の主要ブランチは影響を受けない。影響を受けるバージョンを実行している組織は、問題を完全に修正するため、FortiOS 7.6.5以降にアップグレードする必要がある。
Fortinetは公表時点で、悪用が進行中であることを示す証拠は確認していないと報告した。
FortiOSの認証リスクを軽減する
この脆弱性はネットワーク境界におけるIDベースのアクセス制御に影響するため、軽減策はソフトウェア更新の適用だけにとどまらない。
組織は、FortiOSの構成に加え、認証の挙動に影響するディレクトリ統合も見直すべきだ。
- パッチを適用影響を受けたFortiOSシステムに、特に外部アクセスにさらされているシステムや、LDAPを基盤とするVPNおよびSSOポリシーを適用しているシステムにパッチを適用する。
- ディレクトリサーバーで未認証LDAPバインドを無効にすることで、認証バイパスにつながる条件を防ぐ。
- VPNおよびSSOアクセスで多要素認証(MFA)を必須とし、単一の認証制御への依存を減らす。
- ネットワークセグメンテーションを用いてVPNと認証サービスを制限し、IP許可リストや位置情報ベースのアクセス制御も活用する。
- 認証ログ、VPNアクセス記録、ディレクトリのアクティビティを異常または予期しない挙動がないか監視する。
- LDAP統合とアクセス・ポリシーを見直し、厳格化することで、最小権限を確保し、フェイルオープンの認証動作を避ける。
- 定期的にインシデント対応計画を認証バイパスやID基盤の侵害を想定したシナリオでテストする。
これらの対策を組み合わせることで、認証バイパスの可能性を低減し、潜在的な露出を抑え、IDベースのアクセス制御に関するレジリエンスを高められる。
この脆弱性は、ID統合を別個の依存関係として扱うのではなく、境界セキュリティ計画の一部に含める重要性を浮き彫りにしている。
Fortinetは影響を特定のFortiOSブランチに限定し、既知の悪用はないと報告しているものの、この問題はディレクトリ構成の選択によってアクセス制御が弱体化し得ることを示している。
組織が、ユーザー、デバイス、認証経路間の暗黙の信頼を最小限に抑えるゼロトラストソリューションを活用する理由の一つだ。





