FortiMailに認証なしでファイルを書き込まれる脆弱性(CVE-2026-104286)が悪用確認、修正版の配布前に回避策を

FortiMailに認証なしでファイルを書き込まれる脆弱性(CVE-2026-104286)が悪用確認、修正版の配布前に回避策を
Photo: Miguel Á. Padriñán (Pexels) / Omamori AI brand overlay

Fortinetのメールセキュリティ機器FortiMailに、ログインしていない攻撃者が細工したHTTP(S)の要求を送るだけで、機器の中に任意のファイルを書き込める脆弱性(CVE-2026-104286、CVSS 9.8)が見つかった。Fortinetは2026年10月1日の勧告で、すでに攻撃に使われていると認めている。米CISAも同日、悪用が確認された脆弱性の一覧(KEV)に追加し、米政府機関に10月4日までの対応を求めた。厄介なのは、記事執筆時点(10月3日)で修正版がまだ「近日提供」の段階にあることだ。FortiMailを使っている企業は、修正版を待たずに回避策を入れ、侵害の痕跡を確かめる必要がある。

背景

Fortinetの勧告(FG-IR-26-175)によると、問題はFortiMailの暗号化メール機能(IBE、Identity-Based Encryption)にある。受信者がWebブラウザで暗号化メールを開くための機能で、インターネットから接続を受け付ける作りになっている。この処理に、ファイルの置き場所を指す文字列に「../」を混ぜてフォルダの外へ出る手口(パストラバーサル)と、NULL文字で文字列を途中で切る手口への対策が欠けていた。脆弱性の種類はCWE-22とCWE-158である。

影響を受けるのは次の版である。

  • FortiMail 8.0.0〜8.0.1
  • FortiMail 7.6.0〜7.6.6
  • FortiMail 7.4.0〜7.4.8
  • FortiMail 7.2.0〜7.2.9

修正版は8.0.2、7.6.7、7.4.9で、いずれも「近日提供」と書かれている。7.2系には修正版が出ない予定で、7.4系以降への移行が必要になる。

リスクの全体像

FortiMailは、社外から届くメールを最初に受け取り、迷惑メールやウイルスを取り除いてから社内のメールサーバーへ渡す機器である。取引先とのやり取りがすべて通るため、ここを乗っ取られると、メールの盗み見、転送設定の追加、なりすましメールの送信の足場にされうる。Fortinetは侵害の痕跡として、次の点を公開している。

  • 接続元のIPアドレス 79.141.169.187、45.129.0.192
  • システムのログに残る、見覚えのない定期実行(cron)の設定
  • 見覚えのないメールのアーカイブ用アカウントの設定
  • 暗号化機能のログに残るBase64の復号エラー

アーカイブ用アカウントは、通過したメールの写しを保存する仕組みである。攻撃者が自分用のアカウントを足せば、以後のメールを継続して持ち出せる。修正版を当てても、この設定が残っていれば被害は続く。更新と痕跡の確認は別の作業として考える必要がある。

チェックリスト

  • 自社または保守会社が管理するFortiMailがあるか。あれば版数が影響範囲(8.0.0〜8.0.1、7.6.0〜7.6.6、7.4.0〜7.4.8、7.2系)に入るか
  • 暗号化メール機能(IBE)を有効にしているか。実際に使っている部署があるか
  • FortiMailのWebメール画面に、インターネットのどこからでも接続できる状態になっていないか
  • ログに 79.141.169.187、45.129.0.192 からの接続が残っていないか
  • 見覚えのない定期実行の設定や、メールのアーカイブ用アカウントが追加されていないか
  • 暗号化機能のログにBase64の復号エラーが並んでいないか

打ち手

1番目は回避策で、修正版を待たずに今日入れる。暗号化メール機能を使っていなければ、管理画面かコマンドで無効にする。使っている場合は、Webメールへの接続を信頼できるネットワークに絞る。WAF(Webアプリケーションの防御装置)を置いているなら、/ibe あてで「../」を含むPOSTの要求を止める設定も勧告に挙げられている。2番目は侵害調査で、上のチェックリストのIPアドレス、定期実行、アーカイブ用アカウント、ログを確認する。痕跡が見つかった場合は、機器を社外から切り離し、保守会社やセキュリティの専門会社に調査を依頼する。管理者のパスワードと、FortiMailに登録している連携先の認証情報も変更する。3番目は修正版の適用で、8.0.2、7.6.7、7.4.9が出た時点で当てる。7.2系を使っている場合は、7.4系以降への移行計画を保守会社と今のうちに決めておく。

修正版が出るまでの数日は、回避策で守る

あわせて読みたい

Omamori AI の結論

  1. 事実: FortiMailのCVE-2026-104286(CVSS 9.8)は、暗号化メール機能を通じて、ログインなしで機器に任意のファイルを書き込める。Fortinetが悪用を確認し、CISAは10月1日にKEVへ追加した。10月3日時点で修正版は未提供である。
  2. 判断軸: 修正版の配布を待つ間も攻撃は続く。回避策を入れられるかどうかと、すでに入られていないかの2点で判断する。
  3. 打ち手: 暗号化メール機能の無効化かWebメールへの接続制限、公開された痕跡の確認、修正版の即時適用、7.2系は7.4系以降へ移行。

経営者視点で考えるべきこと

メールの入口に置く機器は、導入時に構築した会社が保守を続けていることが多く、社内で版数を把握している人はまれである。今回のように修正版より先に攻撃が始まると、保守会社からの連絡を待つだけでは間に合わない。経営者が確認したい点は3つある。自社のメールがどの機器やサービスを通っているかを、社内の誰かが説明できるか。保守契約に、悪用が確認された脆弱性への初動の期限と、回避策の実施が含まれているか。暗号化メール機能のように、導入時に有効にしたまま使っていない機能が残っていないか。メールが盗み見られると、取引先への請求書のすり替えや、なりすましの入金依頼につながる。被害は自社だけでなく取引先にも広がり、信用の回復には長い時間がかかる。

SHARE 𝕏 in f

あわせて読みたい