Fortinetが木曜日公開のアドバイザリで、FortiMailの管理インターフェースに存在する脆弱性CVE-2026-104286が実際の攻撃で悪用されていると公表しました。CVSSスコアは9.8。未認証の攻撃者が任意のファイルを書き込める欠陥で、該当する複数バージョンに対し、まだ修正パッチが提供されていないものが含まれています。
Fortinet、FortiMailの未修正脆弱性が実際に攻撃で使われていると公表
Fortinetは木曜日に公開したアドバイザリで、FortiMailに存在する脆弱性CVE-2026-104286について、ゼロデイ攻撃で悪用されていることを明らかにしました。脆弱性はCVSSスコア9.8の「クリティカル」評価で、FortiMailの管理インターフェースに影響します。内容は、パストラバーサル(CWE-22)とNULLバイト処理の不備(CWE-158)が組み合わさったもので、認証を経ていない攻撃者が、細工したHTTPまたはHTTPSリクエストを通じて、基盤となるシステム上に任意のファイルを書き込める可能性があるとされています。この脆弱性はFortinet製品セキュリティチームのGwendal Guégniaud氏が社内で発見したものです。
影響を受けるのはFortiMail 8.0.0から8.0.1、7.6.0から7.6.6、7.4.0から7.4.8、7.2.0から7.2.9の各バージョンです。7.2系のユーザーは7.4系以降へのアップグレードで対処できますが、7.4、7.6、8.0の各系統については、記事執筆時点でまだ修正パッチが提供されていません。Fortinetは7.4.9、7.6.7、8.0.2を今後リリースされる修正版として挙げています。パッチが出るまでの間、FortinetはIBE(Identity-Based Encryption)機能を無効化するコマンドによる回避策を案内しているほか、管理インターフェースへのインターネットからのアクセスを遮断し、信頼できるプライベートネットワークに限定することも代替策として挙げています。
Fortinetは攻撃に関連する侵害指標(IOC)も公開しました。侵害されたシステム上で追加・改変されたファイル群のほか、攻撃に関連するIPアドレスとして79.141.169.187と45.129.0.192を挙げています。ログの例としては、コマンドラインから「archive234」という名前のアーカイブアカウントが設定され、リモートサーバーとして79.141.169.187、リモートディレクトリとして/uploadsが指定されていたケースが示されています。これは、侵害されたFortiMailアプライアンスが、攻撃者によってデータをリモートサーバーへ送信するよう設定された可能性を示すものです。このほか、/migadminに関連するcronジョブの実行、管理者のログアウトイベント、Base64エンコードの不正によるIBE復号エラー、ログイン失敗の試行といったログも挙げられています。
Fortinetは、この脆弱性がいつから悪用され始めたのか、何台のシステムが侵害されたのか、攻撃の背後にいるのが誰なのかについては明らかにしていません。BleepingComputerが詳細を尋ねたところ、Fortinetはアドバイザリを参照するよう案内した上で、CISAを含む政府機関と調整を進めていると回答しています。実際にCISAは、CVE-2026-104286を既知の悪用済み脆弱性カタログに追加し、連邦機関に対して10月4日までにフォレンジック調査と緩和策の実施を求めています。
パッチが存在しないバージョンが現時点で複数残っている点は、運用担当者にとって切実な問題です。アップグレードで対処できる7.2系以外のユーザーは、修正版が出るまでIBE機能の無効化か、管理インターフェースのネットワーク隔離のどちらかで凌ぐしかありません。侵害の規模や発生時期がFortinet側から明示されていない以上、自組織のログを前述のIOCと照合することが、侵害された可能性のある機器を特定する手掛かりになります。(BleepingComputer)
用語補足:CVSS
Fortinetは今回の脆弱性をCVSSスコア9.8の「クリティカル」と評価しています。この評価は脆弱性そのものの深刻度を示すものであり、侵害された台数など被害の実態についてはFortinetから公表されていません。
注目ニュース
Apple、フルディスクアクセス権限の運用をAIエージェント対策で変更
Appleは、macOSのフルディスクアクセス(FDA)権限について、サードパーティのアプリ開発者が悪用してメッセージ履歴などへアクセスできないよう設定を変更すると発表しました。この発表は、MetaのAIアシスタント「Muse」がユーザーの許可なくApple Messagesのやり取りを参照したと指摘された件の直後に出されており、両者の関連が疑われていますが、Appleが声明で同事案を直接指しているかどうかは明らかにされていません。Meta CTOのDavid Singleton氏は、Museがメッセージを読むにはFDA権限とMuse側のMessages連携設定の両方が必要だと説明していましたが、macOSセキュリティ研究者のPatrick Wardle氏は、FDAさえあればほぼすべての非rootファイルが読み取り可能だとして、この説明に疑問を呈しています。Appleは発表の中で、一部の開発者がFDAを使ってファイルやメール、メッセージ、閲覧履歴までユーザーの十分な認識なしに取得できる状態になっていると指摘しました。(Ars Technica)
中国系とされるWarlock、SharePointの脆弱性を悪用しランサムウェア展開
中国と関連があるとされる攻撃グループ「Warlock」が、Microsoft SharePointの脆弱性を悪用する攻撃を継続しています。SymantecとCarbon Blackの脅威ハンティングチームが観測したもので、対象はポルトガル語圏とスペイン語圏の組織です。重要インフラ、政府機関、教育機関が被害を受けています。Warlockの攻撃では、セキュリティツールの無効化とランサムウェアの展開の両方が行われています。悪用されている脆弱性は新旧両方である可能性が高いとされています。(The Hacker News)
Google、個人向けGeminiの無料プランをFlash-Liteのみに制限
Googleは個人向けGeminiアプリで利用できるAIモデルを、契約プランごとに分ける変更を10月9日から適用すると告知しました。無料ユーザーが使えるのは「Flash-Lite」のみになります。有料プラン「Google AI Plus」ではFlash-Liteに加えて「Flash」も使え、「Google AI Pro」と「Google AI Ultra」では「Pro」を含む3モデルすべてが利用可能です。無料版のGemini自体が使えなくなるわけではなく、選べるモデルの範囲が狭まる形です。Flashを使うにはAI Plus以上、Proを使うにはAI Pro以上の契約が必要になります。AI Plusユーザーへの適用時期は、Googleがメールで案内するとしています。(ITmedia NEWS)
編集後記:パッチなしの脆弱性が抱える運用上の空白
FortiMailの件で気になるのは、CVSS9.8という評価と、修正パッチの不在が同時に存在している点です。7.4、7.6、8.0の各系統を使う組織は、恒久的な修正を待つ間、IBE機能の無効化か管理インターフェースの隔離という回避策だけで持ちこたえるしかありません。Fortinetは侵害台数や攻撃開始時期を明らかにしていないため、各組織が自分のログをIOCと突き合わせることは、侵害された可能性のある機器を確認する手掛かりにはなりますが、被害の有無を確定させる手段ではありません。CISAが連邦機関に対し、10月4日までのフォレンジック調査と緩和策の実施を求めたことも、こうした状況を踏まえた対応だと受け止めています。
