Fortinetは、FortiOSとFortiSwitchManagerに、リモートの攻撃者が認証なしで影響を受けるシステム上で任意のコードやコマンドを実行できる可能性のある脆弱性が存在すると公表した。
Fortinetのファイアウォール、SASE、スイッチ管理ツールを利用している組織では、公開されたファブリックインターフェースによってサービスがネットワーク経由で到達可能な状態にある場合、リスクが最も高くなる。
この脆弱性について、「特別に細工されたリクエストを介して、リモートの未認証攻撃者が任意のコードやコマンドを実行できる可能性がある」と述べたFortinetのアドバイザリーでは。
FortinetのRCE脆弱性
Fortinetはこの問題を、特定のネットワーク通信の処理に関わるサービスであるcw_acdデーモンにおけるヒープベースのバッファオーバーフローに分類している。
ヒープベースのバッファオーバーフローは、プログラムがメモリを適切に管理せず、割り当てられたバッファーの範囲を超えてデータを書き込むことで発生する。これにより攻撃者はメモリを破壊し、任意のコードを実行できる可能性がある。
今回の脆弱性は、ネットワーク経由で特別に細工されたリクエストを送信することで引き起こせるため、影響を受けるサービスが信頼できないインターフェースやインターネットに公開されたインターフェースから到達可能な環境では、特に危険となる。
この脆弱性が特に懸念されるのは、リモートから悪用可能で、認証を必要としない点だ。
この組み合わせによって攻撃のハードルが下がり、機会をうかがう攻撃者による悪用の可能性が高まる。
悪用に成功すれば、攻撃者は影響を受けるデバイス上でコマンドを実行できる。これにより、設定の改ざんやトラフィックの傍受、永続化メカニズムの展開が可能になる恐れがある。
管理ネットワークが分離されておらず、セグメンテーション制御が弱い場合は、リスクがさらに高まる。
Fortinetは、公表時点で実際に悪用された証拠はないと報告している。
FortinetのRCE脆弱性を緩和する方法
今回のFortinetの脆弱性はリモートから悪用可能で、認証も必要としないため、組織は対策を優先し、可能な限り迅速に露出を減らすべきだ。
修正版リリースへのアップグレードが最も重要な対策だが、公開後にはスキャン活動が増加すると想定して備える必要もある。
その間、脆弱なサービスへのアクセスを制限し、管理プレーンの制御を強化することで、リスクの低減に役立つ。
- Fortinetの修正版リリースへアップグレード(FortiOS 7.6.4+/7.4.9+/7.2.12+/7.0.18+/6.4.17+、FortiSwitchManager 7.2.7+/7.0.6+、および修正済みのFortiSASEバージョン)。
- 本番環境全体に適用されたパッチを確認し、FortiSwitchManagerで管理されているデバイスを含め、HA、ラボ、エッジの各環境にも適用されていることを確認する。
- ファブリックアクセスを無効にして攻撃対象領域を縮小し、不要なallowaccessサービスを公開インターフェースから削除する。
- ローカルインポリシーによってUDP 5246–5249をブロックし、信頼できる送信元IPだけを許可することで、CAPWAP-CONTROLの露出を制限する。
- 管理ネットワークを分離して管理プレーンを強化し、VPN/ZTNAまたはジャンプホスト経由のアクセスを徹底するとともに、最小権限の管理者制御を適用する。
- 検知と復旧への備えを強化し、cw_acdの異常や設定変更を監視し、適切なバックアップを維持し、インシデント対応計画をテストする。
これらの対策は、露出を減らし、監視を強化し、Fortinetデバイスが侵害された場合の影響を抑えるのに役立つ。
公開情報はしばしば迅速なスキャンを引き起こす
今回の脆弱性は、エッジインフラや管理プレーンのサービスが依然として価値の高い標的であることを示している。特に、脆弱性がリモートから到達可能で認証も必要としない場合はなおさらだ。
悪用が確認されていない場合でも、組織はアップグレードと露出の低減を優先すべきだ。公開されたアドバイザリーは、しばしば迅速なスキャンや攻撃の試みを引き起こすためである。
だからこそ、最小権限と検証済みアクセスに基づくゼロトラスト戦略は、重要インフラの保護にますます不可欠となっている。

