
FortiMailにゼロデイ脆弱性 未認証でのファイル書き込み、悪用を確認
セキュリティ関連BleepingComputer
FortinetFortiMailゼロデイ脆弱性CVE
FortinetがFortiMailの重大な脆弱性(CVE-2026-104286、CVSS 9.8)について警告した。管理インタフェースのパス・トラバーサルにより、未認証の攻撃者が細工したHTTP/HTTPSリクエストで任意のファイルを書き込める。既にゼロデイ攻撃での悪用が確認されており、修正版の提供前にIBE機能の無効化や管理画面のアクセス制限が推奨されている。
何が発表されたか
BleepingComputer の報道によると、Fortinet が FortiMail の重大な脆弱性について警告した。
- 脆弱性ID: CVE-2026-104286
- CVSS: 9.8(Critical)
- 種別: 管理インタフェースにおけるパス・トラバーサルおよび null バイトの無効化処理の不備
- 内容: 未認証の攻撃者が、細工した HTTP または HTTPS リクエストによって、システム上に任意のファイルを書き込める
- 状況: ゼロデイ攻撃として既に悪用が確認されている
影響を受けるバージョン
- FortiMail 8.0.0 〜 8.0.1
- FortiMail 7.6.0 〜 7.6.6
- FortiMail 7.4.0 〜 7.4.8
- FortiMail 7.2.0 〜 7.2.9
修正バージョン(提供予定)
- FortiMail 7.4.9 / 7.6.7 / 8.0.2
誰が影響を受けるか
FortiMail(Fortinet のメールセキュリティ製品)を運用している組織。上記バージョンに該当し、管理インタフェースが到達可能な状態であれば対象となる。Web 制作・EC の現場では自社運用より、社内インフラや顧客側のネットワーク機器として存在しているケースが多い。該当製品を使っていなければ作業は発生しない。
取るべき対応
修正版が未提供のバージョンがあるため、緩和策が先行する。
- 運用中の FortiMail のバージョンを確認する
- IBE(Identity-Based Encryption)機能を直ちに無効化する
- 管理インタフェースへのアクセスを、信頼できるネットワークからのみに制限する
- FortiMail 7.2 系を使っている場合は、7.4 以降へのアップグレードを行う
- 修正版(7.4.9 / 7.6.7 / 8.0.2)が提供されたら速やかに適用する
なお米国 CISA は連邦政府機関に対し、10月4日までに緩和策の適用を完了するよう求めている。既に悪用されている脆弱性であり、対応の猶予は短いと見るべき内容である。
確認しておきたいこと
- 管理画面がインターネットから到達できる状態になっていないか
- 任意ファイル書き込みが成立している可能性を踏まえ、設定ファイルや Web ディレクトリに不審な変更がないかの確認
- ベンダーに運用を委託している場合は、対応状況の確認依頼
