Fortinetは、重大なFortiMailの脆弱性がすでに実環境で攻撃者に悪用されているとして、顧客に警告している。
CVE-2026-104286として追跡されているこの欠陥のCVSSスコアは9.8で、FortiMailの管理インターフェースにアクセスできる認証不要の攻撃者が、細工したHTTPまたはHTTPSリクエストを使って脆弱なシステムに任意のファイルを書き込める可能性がある。米サイバーセキュリティ・インフラセキュリティ庁(CISA)は10月1日、この脆弱性を既知の悪用脆弱性カタログに追加した。
FortiMailのメールセキュリティゲートウェイを運用する組織にとって、リモートアクセスが可能で認証も不要、さらに悪用が確認されているという組み合わせは、影響を受ける顧客が適用可能な修正版の提供を待つ間、直ちに緩和策を講じることの重要性を一段と高めている。
FortiMailのゼロデイ攻撃の仕組み
Fortinetの セキュリティアドバイザリによると、CVE-2026-104286はFortiMailに影響する不適切なパス名制限(パストラバーサル)の脆弱性だ。
攻撃者はこの欠陥を悪用するために認証済みアカウントを必要としないが、FortiMailの管理インターフェースへのアクセスは必要となる。アクセス可能な管理インターフェースに送信された細工済みのHTTPまたはHTTPSリクエストを使えば、基盤システム上に任意のファイルを書き込める。
この脆弱性のCVSS v3.1スコアは10点満点中9.8で、特に危険なものにしている以下の特徴を反映している。
- ネットワーク経由でリモートから悪用できる。
- 攻撃の複雑さは低いと評価されている。
- 特権は必要ない。
- ユーザーの操作も必要ない。
- 悪用に成功すると、機密性、完全性、可用性に大きな影響を及ぼす可能性がある。
何より重要なのは、これが理論上のリスクではないという点だ。Fortinetによると、CVE-2026-104286は実環境で悪用されており、 CISAはこの脆弱性を既知の悪用脆弱性カタログに追加した。
CISAの評価でも、悪用は進行中で、攻撃は自動化可能、技術的な影響の可能性は全面的と分類されている。
この開示に先立ち、今年は攻撃者がFortinetのセキュリティ基盤を標的にした事例がほかにも発生している。4月には、eSecurityPlanetが 積極的に悪用されていた重大なFortiClient EMSの脆弱性について報じ、認証不要の攻撃者がAPIの保護を回避できることを伝えた。
影響を受けるFortiMailのバージョンは?
Fortinetが公開した情報によると、複数のFortiMailブランチが影響を受ける。ただし、同社が公開したCVEデータには、正確な影響バージョンの範囲について食い違いがあるため、管理者は注意が必要だ。
カナダ・サイバーセキュリティセンターが10月1日に公開したアドバイザリでは、以下の修正目標が示されている。
- FortiMail 8.0:利用可能になり次第、8.0.2以降にアップグレードする。
- FortiMail 7.6:利用可能になり次第、7.6.7以降にアップグレードする。
- FortiMail 7.4:利用可能になり次第、7.4.9以降にアップグレードする。
- FortiMail 7.2:Fortinetは7.4ブランチ以降への移行を推奨している。ただし、7.4のいずれかのリリースに移行すればCVE-2026-104286が解消されると考えてはならない。今後提供される7.4.9より前のFortiMail 7.4バージョンも影響を受けるためだ。適用可能な修正版が提供されるまでは、組織はFortinetの暫定的な緩和策を適用すべきだ。
Fortinetの構造化CVE情報ではFortiMail 7.0ブランチにも言及している一方、公開されているほかの説明では、影響を受ける7.4および7.6リリースの上限が若干異なっている。そのため管理者は、バージョンの静的な一覧だけに頼らず、自組織で使用するブランチについてFortinetの最新アドバイザリを確認すべきだ。
開示時点では、適用可能な修正版は今後提供される予定と記載されており、Fortinetの暫定的な緩和策が特に重要になっている。
Fortinet製品は、セキュリティ基盤を侵害すれば脅威アクターが価値の高い足掛かりを得られるため、攻撃者の注目を繰り返し集めてきた。今年前半にも、別の Fortinet SSOの脆弱性が悪用されて管理者アクセスを獲得する事例が、影響を受けたシステムで発生している。
セキュリティチームが今すぐ行うべきこと
FortiMailを使用する組織はまず、導入済みのアプライアンスが影響を受けるリリースを実行していないか確認し、インターネットから管理インターフェースにアクセスできるシステムを優先すべきだ。
適用可能な修正版を待つ間、Fortinetは暫定的な緩和策を推奨している。組織の構成に応じて、これにはIBEサポートの無効化、またはFortiMailの管理インターフェースへのインターネットアクセスの遮断と、信頼できるプライベートネットワークへの管理アクセスの制限が含まれる。
セキュリティチームはさらに、以下を実施すべきだ。
- Fortinetが推奨する緩和策を直ちに適用し、影響を受けるFortiMail環境に適用する。
- 影響を受けるブランチ向けの適切な修正版FortiMailリリースが利用可能になったらインストールし、そのブランチに適用する。
- 管理インターフェースへのアクセスを制限し、信頼できるネットワークと管理者に限定する。
- HTTPおよびHTTPSの通信を確認し、FortiMailの管理インターフェースを標的とする不審なリクエストがないか調べる。
- 影響を受けたアプライアンスを調べ、不正なファイルの作成や変更の痕跡を確認する。特に、緩和策を講じる前に管理インターフェースがインターネット経由でアクセス可能だった場合は注意が必要だ。
- 侵害された可能性のある公開システムを調査する。すでに悪用が確認されているため、緩和策やアップデートを適用しただけでは、アプライアンスがそれ以前に侵害されていなかったことの証明にはならない。
CISAがCVE-2026-104286をKEVカタログに追加したことは、緊急性を浮き彫りにしている。連邦政府の民間機関は、CISAの期限に従って既知の悪用脆弱性を修正することが義務付けられているが、連邦政府外の組織もこのカタログを利用して、攻撃者が実際に悪用していることが確認された脆弱性の優先順位付けを行える。
Fortinetの脆弱性は、防御側にとって繰り返し懸念事項となっている。eSecurityPlanetは以前、 FortiSIEMのリモートコード実行の脆弱性が積極的に悪用された事例についても報じており、企業環境の奥深くに配置されたセキュリティ製品を攻撃者が狙う別の例となっている。
FortiMailの欠陥が防御側に意味すること
CVE-2026-104286が特に懸念されるのは、FortiMail自体が企業のメールトラフィックの経路上に置かれるよう設計されたセキュリティ製品だからだ。脆弱なセキュリティアプライアンスは、組織が期待する障壁ではなく、別の攻撃対象となる可能性がある。
セキュリティ管理者にとって当面の優先事項は、影響を受けるFortiMail環境を特定し、露出した管理インターフェースへのアクセスを制限し、Fortinetの暫定的な緩和策を適用することだ。チームはまた、これらの保護策が実装される前に管理インターフェースが公開されていたシステムを調査すべきだ。
適切な修正版が利用可能になったら、組織は速やかにアップグレードし、以前に公開されていたアプライアンスに侵害の証拠がないか引き続き確認すべきだ。
FortiOSの認証バイパスが VPNおよびSSOの導入環境を露呈させる仕組みについては、こちらの記事を参照してほしい。





