Fortinet FortiSIEMの脆弱性が実際に悪用されており、企業の中核監視プラットフォーム上で攻撃者がリモートコード実行に直接至る経路を与えている。
この脆弱性について、Fortinetはアドバイザリで「…細工されたTCPリクエストを介して、認証されていない攻撃者が権限のないコードやコマンドを実行できる可能性がある」と述べた
CVE-2025-64155の仕組み。
CVE-2025-64155は、SuperノードとWorkerノード間の内部通信およびデータ交換に使われるコンポーネント、FortiSIEMのphMonitorサービスに存在するOSコマンドインジェクションの脆弱性だ。
この脆弱性は、OSコマンド処理で特殊文字を適切に無害化していないことに起因し、攻撃者が制御する入力がシステムレベルのコマンドの一部として解釈される可能性がある。
攻撃者は、elasticタイプのパラメーターを受け付けるストレージ設定エンドポイントを狙い、TCPポート7900に細工したリクエストを送信してこのバグを悪用する。
Defusedの研究者は確認したペイロードは、クラスタ名やレプリカ設定などのXMLフィールドを使い、正規のelasticストレージ設定に見えるよう意図的に構成されているため、通信は通常の管理ワークフローに紛れ込む。
悪意のある入力はその後、バックエンドのcurlコマンドに注入され、攻撃者はadminユーザーのコンテキストでディスクに任意のファイルを書き込めるようになる。
そこから攻撃は急速にエスカレートする可能性がある。Defusedの報告によると、攻撃者は最初のファイル書き込み能力を利用し、特権プロセスが後で実行するバイナリやファイルを上書きすることで、root権限での侵害へとつなげられる。
FortiSIEMノードを完全に掌握されると、攻撃者はログを改ざんしたり、アラートを妨害したり、SIEMのネットワーク上の位置を利用して環境のさらに深部へと侵入を拡大したりできる可能性がある。
公開された概念実証(PoC)エクスプロイトコードは、すでにGitHubで入手可能だ。
Fortinetによると、FortiSIEM CloudとCollectorノードは影響を受けないが、ネットワーク経由で到達可能なオンプレミスのSuperノードとWorkerノードは、脆弱な状態のままさらされている。
Fortinetはこの問題に対処するアップデートをリリースしており、組織は直ちに適用すべきだ。
セキュリティチームが今すぐ実行すべきこと。
CVE-2025-64155が実際に悪用されていることを踏まえ、セキュリティチームは公開されたシステムがすぐに探索されると想定し、パッチ適用と並行して封じ込めを優先すべきだ。
SIEMプラットフォームは高い信頼性が求められる位置にあるため、1台のノードが侵害されるだけで、ログ改ざん、データ窃取、ラテラルムーブメントの起点になり得る。
- FortiSIEMのSuperノードとWorkerノードを修正版リリースにアップグレードし、影響を受ける6.7.xおよび7.0.xビルドから直ちに移行する。
- TCP 7900のインターネット公開を遮断し、アクセスを制限するため、厳格な許可リストと多層的なファイアウォール制御を用いて、必要なFortiSIEMノードだけに限定する。
- FortiSIEMを専用のセキュリティ管理ネットワークに分離し、ジャンプホスト、MFA、最小権限の制御によって管理者アクセスを制限する。
- FortiSIEMノードで送信トラフィックのフィルタリングを適用し、第2段階のペイロード取得、コマンド&コントロール通信、データの持ち出しを防ぐ。
- を監視し/opt/phoenix/log/phoenix.logにおけるPHL_ERRORの兆候を確認し、さらに調査することで、通常とは異なる送信接続、ファイル書き込み、バイナリ改ざんの挙動を探す。
- ファイル整合性監視を有効にし、不審なプロセス実行を検知したらアラートを発する(例:curl、シェル、wget)。phMonitorまたはPhoenixサービスのコンテキストから実行されたものが対象となる。
- SIEM侵害向けのインシデント対応プレイブックをテストし、実践することで、実際の攻撃時に迅速に封じ込められるようにする。
これらの対策はFortiSIEMの導入環境を強化し、侵害が発生した場合の被害範囲を縮小するのに役立つ。
CVE-2025-64155は、組織が可視化と対応のために依存するセキュリティツールを、攻撃者がますます標的にしていることを改めて示している。
SIEMが侵害されると、防御側は信頼していたテレメトリーを失い、進行中の侵入を見逃し、攻撃者に環境のさらに深部へと活動を拡大するための特権的な足場を与えるリスクがある。
この信頼されたツールの侵害リスクを受け、組織はゼロトラストソリューションに移行し、暗黙の信頼を減らして攻撃者の移動を制限する。

