Fortinet FortiWebで最近公表されたパストラバーサルの脆弱性が、広範囲にわたり実際の攻撃で積極的に悪用されている。
この脆弱性はFortiWebバージョン8.0.2で修正済みだが、認証されていない脅威アクターが、インターネットに公開されたFortiWebデバイス上に管理者アカウントを作成できる。
セキュリティ研究者は組織に直ちに更新するよう促し、世界中で悪用が増加し続ける中、自社システムに侵害の痕跡がないか確認するよう求めている。
「WAFのようにインターネットに公開された資産は、攻撃者に環境への直接的な足掛かりを与えるため、格好の標的になります。CVE-2025-64446のような脆弱性では、防御できる時間はすでに限られており、FortinetとCISAが積極的な悪用を確認したことで、その時間はさらに急速に短くなっています」と、Picus SecurityのSecurity Research LeadであるHüseyin Can Yüceel氏は述べた。
同氏はさらに、「セキュリティチームは、自社が影響を受ける状態にあるかどうかを直ちに確認し、脆弱なFortiWebシステムにパッチを適用するか、少なくとも一時的な緩和策を講じるべきです」と付け加えた。
研究者がFortiWebのパストラバーサルの脆弱性を発見
脅威インテリジェンス企業のDefusedがこの脆弱性を初めて確認したのは10月6日で、研究者は不正な管理者アカウントの作成に使われている「未知のFortinetエクスプロイト」を特定した。
その後、PwnDefendの研究者による分析により、この脆弱性が、以下に示すFortinetエンドポイント内のパストラバーサル問題であることが確認された。
/api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi
攻撃者はこのパスに細工したHTTP POSTリクエストを送信することで、認証制御を回避し、標的デバイス上に新たな管理者権限のアカウントを生成するペイロードを送り込める。この問題はFortiWebバージョン8.0.1以前に影響する。
FortiWebへの活発な攻撃の証拠
研究者は、この攻撃経路を通じて作成された複数のユーザー名とパスワードを確認しており、管理者アカウントにはTestpoint、trader1、およびtraderが含まれている。
悪意のあるアカウント作成に関連付けられたパスワードには、3eMIXX43、AFT3$tH4ck、およびAFT3$tH4ckmet0d4yaga!nが含まれる。
この一連の攻撃は、107[.]152[.]41[.]19、144[.]31[.]1[.]63、185[.]192[.]70[.]0/24ブロック内のアドレス、さらに10月の報告で言及された64[.]95[.]13[.]8など、多数のIPアドレスから行われているとみられる。
watchTowr Labsの研究者も、エクスプロイトの機能を独自に検証した。
Xに投稿されたデモ動画では、FortiWebへのログイン試行が失敗した後、パストラバーサルのエクスプロイトが実行され、新たに作成された管理者アカウントを使った認証に成功する様子が示されている。
その後watchTowrは、防御用ツールのFortiWeb Authentication Bypass Artifact Generatorを公開した。このツールは、ランダム化された管理者ユーザー名の生成を試みることで、組織が自社アプライアンスの脆弱性をテストできるよう設計されている。
活発な攻撃からFortiWebを強化
FortiWebの脆弱性に対する攻撃が活発化している組織は、環境を直ちに強化し、露出を減らす措置を講じるべきだ。
- FortiWebをバージョン8.0.2以降に更新。
- 管理者アカウントを監査し、ログを確認して、不正なユーザー、疑わしいfwbcgiパスリクエスト、異常な管理者アクティビティがないか調べる。
- ネットワークトラフィックを監視し、既知の悪意あるIPからの接続を確認するとともに、SIEMツールを使って異常や繰り返されるPOSTリクエストを相関分析する。
- 管理インターフェースの露出を制限し、信頼できるネットワークからのアクセスに限定し、VPN経由のみの管理を徹底するとともに、厳格なACLを適用する。
- ネットワークアーキテクチャを強化し、セグメンテーションと継続的な脆弱性スキャンによって攻撃経路を減らし、公開されたサービスを検知する。
- 認証とセキュリティ意識を強化し、管理者アクセスにMFAを必須とするとともに、ベンダーのアドバイザリと脅威インテリジェンスを常に確認する。
これらの対策により、不正アクセスのリスクを低減し、新たに発生するFortiWeb攻撃キャンペーンの影響を抑えられる。
FortiWebのパストラバーサルの脆弱性に対する攻撃が活発化していることは、特権アクセスを狙う脅威アクターがネットワークセキュリティアプライアンスを継続的に標的としていることを浮き彫りにしている。
FortiWeb 8.0.2では修正が提供されているものの、攻撃の試行件数からは、依然として多くのデバイスにパッチが適用されていないことがうかがえる。
組織は、更新を優先し、ログを徹底的に確認するとともに、侵害の可能性を低減し、不正な管理者アカウントの作成を防ぐため、管理インターフェースの露出に対する制御を強化すべきだ。
採用が不可欠なのはゼロトラスト原則であり、サイバーレジリエンスの構築には欠かせない。

