Fortinetは、巧妙に細工されたHTTPリクエストを介して攻撃者が内部トラフィックをプロキシできる、FortiSandboxのSSRF脆弱性を修正した。
Fortinetはこの問題の深刻度を低と評価したが、この脆弱性の影響を受けるのは、セグメント化された環境に導入されることの多いセキュリティアプライアンスだ。そのため、管理者アクセスが侵害された場合には、有用な侵入の足掛かりとなる可能性がある。
この脆弱性について、「巧妙に細工されたHTTPリクエストを介して、認証済みの攻撃者がプレーンテキストのエンドポイントに限り、内部リクエストをプロキシできる可能性がある」とFortinetは勧告で述べた。
CVE-2025-67685の概要
CVE-2025-67685は、FortiSandboxのGUIコンソールにおける入力検証とアクセス制御の弱さに起因する、サーバーサイドリクエストフォージェリ(SSRF)脆弱性だ。
簡単に言えば、認証済みの攻撃者は、アプライアンスに自身の代わりにネットワークトラフィックを送信させる、特別に細工したリクエストを送信できる。これによりFortiSandboxをプロキシとして利用し、通常なら直接アクセスできない内部システムに到達できる可能性がある。
この動作の対象は、localhostやプライベートIPアドレス範囲などの内部宛先に限られる。また、TLSを使用しないHTTP/HTTPS経由のプレーンテキストWebサービスへの接続のみをサポートする。
そのため、任意のインターネット上の対象や機密性の高いクラウドメタデータエンドポイントに到達できる、より広範なSSRF脆弱性と比べると、全体的な影響範囲は小さい。
こうした制約があっても、実環境では依然として有用な脆弱性となり得る。FortiSandboxのようなセキュリティアプライアンスは、セグメント化されたネットワークの奥深くに導入されることが多く、他の内部サービスと日常的に通信している。
攻撃者が有効な認証情報、特に管理者アクセス権を手に入れた場合、SSRFは内部の探索や侵入拡大に実用的な手段となる可能性がある。攻撃者は次のことを実行できる。
- 内部サービスを列挙するため、外部に公開されていないホストやポートを調査する。
- 内部レスポンスを取得する。対象には、バナーやステータスページ、基本的なAPI出力などが含まれる。
- 内部の管理コンソールとやり取りする。こうしたコンソールでは、強固な認証よりもネットワーク上の場所が信頼される場合がある。
- その後の横展開を支援する。セグメンテーションが主要な防壁となっている環境では、特に有効だ。
つまり、この脆弱性が必ずしも乗っ取りへの直接的な経路になるわけではない。しかし、制限されたネットワーク内での偵察や横展開に役立つ視点を攻撃者に与える可能性がある。
Fortinetによると、この脆弱性が実際の攻撃で悪用された証拠はない。
セグメント化されたネットワークにおけるSSRFリスクの低減
セグメント化されたネットワークの奥深くに配置されたセキュリティアプライアンスが影響を受ける場合、深刻度が低いSSRF脆弱性であっても、リスクが過度に大きくなる可能性がある。
FortiSandboxは広範な内部の信頼関係のもとで動作することが多い。そのため、管理者アカウントが侵害されると、機密性の高いサービスへのリクエストをプロキシするために悪用される可能性がある。
以下の緩和策は、レガシーな露出をなくし、特権アクセスを強化し、内部への到達範囲を厳格に制限することで、このリスクを低減することに重点を置いている。
- FortiSandboxのバージョンをアップグレードし、レガシーな4.xブランチから修正済みのサポート対象リリースへ移行する。
- FortiSandboxのGUIへのアクセスを信頼できる管理ネットワークに限定し、専用の管理セグメントの背後に管理機能を隔離する。
- 強固な特権アクセス制御を適用し、MFAを必須とする。さらに、管理者アカウントを分離し、ログイン元とセッション期間を制限する。
- 厳格な送信制御を適用し、FortiSandboxが承認済みの内部エンドポイントにのみ到達できるようにするとともに、機密性の高いネットワーク間でトラフィックをプロキシできないようにする。
- 可能な場合はプレーンテキストの内部サービスを無効化し、SSRFで到達可能な対象を減らすとともに、内部エンドポイントをTLSのみのアクセスへ移行する。
- GUIログを監査し、SSRFに似た挙動を検知する仕組みを導入する。これには、localhostや内部IPアドレスへの繰り返しの取得、通常とは異なる宛先ポートやリクエストパターンの検出が含まれる。
- FortiSandboxの侵害に備えたインシデント対応プレイブックをテストする。封じ込め、ログの確認、認証情報のローテーションなども含める。
これらの対策により、アクセスを厳格化し、内部への到達範囲を制限し、運用上の対応準備を強化することで、FortiSandboxのSSRFリスクを低減できる。
それでもFortiSandboxのこのバグが重要な理由
Fortinetの修正は、重要なセキュリティ上の教訓を改めて示している。セグメント化されたネットワークの奥深くに置かれた、信頼されたインフラに影響を及ぼす場合、「深刻度が低い」脆弱性であっても無視できない。
FortiSandboxを利用している組織は、プロキシ機能を悪用される動作を排除するため、速やかにパッチを適用すべきだ。
また、アカウントが侵害された場合の内部偵察や横展開を制限するため、特権アクセス、管理プレーンの分離、外向き通信の制御も強化する必要がある。
この種の内部の信頼関係の崩壊は、組織がゼロトラストを導入している理由を浮き彫りにする。ゼロトラストではアクセスを継続的に検証し、セグメンテーションだけを主要なセキュリティ制御とは見なさない。

