FortiOSの脆弱性、ログインなしでリモートコード実行を許す

Fortinetは、FortiOSの脆弱性によって未認証のリモートコード実行が可能になる恐れがあるとして、迅速なパッチ適用が不可欠だと警告している。

Written By
Ken Underhill
Ken Underhill
Jan 13, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fortinetは、FortiOSとFortiSwitchManagerに、リモートの攻撃者が認証なしで影響を受けるシステム上で任意のコードやコマンドを実行できる可能性のある脆弱性が存在すると公表した。

Fortinetのファイアウォール、SASE、スイッチ管理ツールを利用している組織では、公開されたファブリックインターフェースによってサービスがネットワーク経由で到達可能な状態にある場合、リスクが最も高くなる。

この脆弱性について、「特別に細工されたリクエストを介して、リモートの未認証攻撃者が任意のコードやコマンドを実行できる可能性がある」と述べたFortinetのアドバイザリーでは。

FortinetのRCE脆弱性

Fortinetはこの問題を、特定のネットワーク通信の処理に関わるサービスであるcw_acdデーモンにおけるヒープベースのバッファオーバーフローに分類している。

ヒープベースのバッファオーバーフローは、プログラムがメモリを適切に管理せず、割り当てられたバッファーの範囲を超えてデータを書き込むことで発生する。これにより攻撃者はメモリを破壊し、任意のコードを実行できる可能性がある。

今回の脆弱性は、ネットワーク経由で特別に細工されたリクエストを送信することで引き起こせるため、影響を受けるサービスが信頼できないインターフェースやインターネットに公開されたインターフェースから到達可能な環境では、特に危険となる。

この脆弱性が特に懸念されるのは、リモートから悪用可能で、認証を必要としない点だ。

この組み合わせによって攻撃のハードルが下がり、機会をうかがう攻撃者による悪用の可能性が高まる。

悪用に成功すれば、攻撃者は影響を受けるデバイス上でコマンドを実行できる。これにより、設定の改ざんやトラフィックの傍受、永続化メカニズムの展開が可能になる恐れがある。

管理ネットワークが分離されておらず、セグメンテーション制御が弱い場合は、リスクがさらに高まる。

Fortinetは、公表時点で実際に悪用された証拠はないと報告している。

FortinetのRCE脆弱性を緩和する方法

今回のFortinetの脆弱性はリモートから悪用可能で、認証も必要としないため、組織は対策を優先し、可能な限り迅速に露出を減らすべきだ。

修正版リリースへのアップグレードが最も重要な対策だが、公開後にはスキャン活動が増加すると想定して備える必要もある。

その間、脆弱なサービスへのアクセスを制限し、管理プレーンの制御を強化することで、リスクの低減に役立つ。

  • Fortinetの修正版リリースへアップグレード(FortiOS 7.6.4+/7.4.9+/7.2.12+/7.0.18+/6.4.17+、FortiSwitchManager 7.2.7+/7.0.6+、および修正済みのFortiSASEバージョン)。
  • 本番環境全体に適用されたパッチを確認し、FortiSwitchManagerで管理されているデバイスを含め、HA、ラボ、エッジの各環境にも適用されていることを確認する。
  • ファブリックアクセスを無効にして攻撃対象領域を縮小し、不要なallowaccessサービスを公開インターフェースから削除する。
  • ローカルインポリシーによってUDP 5246–5249をブロックし、信頼できる送信元IPだけを許可することで、CAPWAP-CONTROLの露出を制限する。
  • 管理ネットワークを分離して管理プレーンを強化し、VPN/ZTNAまたはジャンプホスト経由のアクセスを徹底するとともに、最小権限の管理者制御を適用する。
  • 検知と復旧への備えを強化し、cw_acdの異常や設定変更を監視し、適切なバックアップを維持し、インシデント対応計画をテストする。

これらの対策は、露出を減らし、監視を強化し、Fortinetデバイスが侵害された場合の影響を抑えるのに役立つ。

Advertisement

公開情報はしばしば迅速なスキャンを引き起こす

今回の脆弱性は、エッジインフラや管理プレーンのサービスが依然として価値の高い標的であることを示している。特に、脆弱性がリモートから到達可能で認証も必要としない場合はなおさらだ。

悪用が確認されていない場合でも、組織はアップグレードと露出の低減を優先すべきだ。公開されたアドバイザリーは、しばしば迅速なスキャンや攻撃の試みを引き起こすためである。

だからこそ、最小権限と検証済みアクセスに基づくゼロトラスト戦略は、重要インフラの保護にますます不可欠となっている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.