FortiWebの脆弱性が悪用され、不正な管理者アカウントを作成

FortiWebの重大なパストラバーサルの脆弱性が積極的に悪用され、世界中の未修正デバイスに不正な管理者アカウントが作成されている。

執筆者
Ken Underhill
Ken Underhill
Nov 14, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Fortinet FortiWebで最近公表されたパストラバーサルの脆弱性が、広範囲にわたり実際の攻撃で積極的に悪用されている。 

この脆弱性はFortiWebバージョン8.0.2で修正済みだが、認証されていない脅威アクターが、インターネットに公開されたFortiWebデバイス上に管理者アカウントを作成できる。 

セキュリティ研究者は組織に直ちに更新するよう促し、世界中で悪用が増加し続ける中、自社システムに侵害の痕跡がないか確認するよう求めている。

「WAFのようにインターネットに公開された資産は、攻撃者に環境への直接的な足掛かりを与えるため、格好の標的になります。CVE-2025-64446のような脆弱性では、防御できる時間はすでに限られており、FortinetとCISAが積極的な悪用を確認したことで、その時間はさらに急速に短くなっています」と、Picus SecurityのSecurity Research LeadであるHüseyin Can Yüceel氏は述べた。

同氏はさらに、「セキュリティチームは、自社が影響を受ける状態にあるかどうかを直ちに確認し、脆弱なFortiWebシステムにパッチを適用するか、少なくとも一時的な緩和策を講じるべきです」と付け加えた。 

研究者がFortiWebのパストラバーサルの脆弱性を発見

脅威インテリジェンス企業のDefusedがこの脆弱性を初めて確認したのは10月6日で、研究者は不正な管理者アカウントの作成に使われている「未知のFortinetエクスプロイト」を特定した。 

その後、PwnDefendの研究者による分析により、この脆弱性が、以下に示すFortinetエンドポイント内のパストラバーサル問題であることが確認された。

/api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi

攻撃者はこのパスに細工したHTTP POSTリクエストを送信することで、認証制御を回避し、標的デバイス上に新たな管理者権限のアカウントを生成するペイロードを送り込める。この問題はFortiWebバージョン8.0.1以前に影響する。

FortiWebへの活発な攻撃の証拠

研究者は、この攻撃経路を通じて作成された複数のユーザー名とパスワードを確認しており、管理者アカウントにはTestpoint、trader1、およびtraderが含まれている。 

悪意のあるアカウント作成に関連付けられたパスワードには、3eMIXX43、AFT3$tH4ck、およびAFT3$tH4ckmet0d4yaga!nが含まれる。 

この一連の攻撃は、107[.]152[.]41[.]19、144[.]31[.]1[.]63、185[.]192[.]70[.]0/24ブロック内のアドレス、さらに10月の報告で言及された64[.]95[.]13[.]8など、多数のIPアドレスから行われているとみられる。

watchTowr Labsの研究者も、エクスプロイトの機能を独自に検証した。 

Xに投稿されたデモ動画では、FortiWebへのログイン試行が失敗した後、パストラバーサルのエクスプロイトが実行され、新たに作成された管理者アカウントを使った認証に成功する様子が示されている。 

その後watchTowrは、防御用ツールのFortiWeb Authentication Bypass Artifact Generatorを公開した。このツールは、ランダム化された管理者ユーザー名の生成を試みることで、組織が自社アプライアンスの脆弱性をテストできるよう設計されている。

活発な攻撃からFortiWebを強化

FortiWebの脆弱性に対する攻撃が活発化している組織は、環境を直ちに強化し、露出を減らす措置を講じるべきだ。

  • FortiWebをバージョン8.0.2以降に更新。
  • 管理者アカウントを監査し、ログを確認して、不正なユーザー、疑わしいfwbcgiパスリクエスト、異常な管理者アクティビティがないか調べる。
  • ネットワークトラフィックを監視し、既知の悪意あるIPからの接続を確認するとともに、SIEMツールを使って異常や繰り返されるPOSTリクエストを相関分析する。
  • 管理インターフェースの露出を制限し、信頼できるネットワークからのアクセスに限定し、VPN経由のみの管理を徹底するとともに、厳格なACLを適用する。
  • ネットワークアーキテクチャを強化し、セグメンテーションと継続的な脆弱性スキャンによって攻撃経路を減らし、公開されたサービスを検知する。
  • 認証とセキュリティ意識を強化し、管理者アクセスにMFAを必須とするとともに、ベンダーのアドバイザリと脅威インテリジェンスを常に確認する。
Advertisement

これらの対策により、不正アクセスのリスクを低減し、新たに発生するFortiWeb攻撃キャンペーンの影響を抑えられる。

FortiWebのパストラバーサルの脆弱性に対する攻撃が活発化していることは、特権アクセスを狙う脅威アクターがネットワークセキュリティアプライアンスを継続的に標的としていることを浮き彫りにしている。 

FortiWeb 8.0.2では修正が提供されているものの、攻撃の試行件数からは、依然として多くのデバイスにパッチが適用されていないことがうかがえる。 

組織は、更新を優先し、ログを徹底的に確認するとともに、侵害の可能性を低減し、不正な管理者アカウントの作成を防ぐため、管理インターフェースの露出に対する制御を強化すべきだ。

採用が不可欠なのはゼロトラスト原則であり、サイバーレジリエンスの構築には欠かせない。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。