FortiOSのヒープバッファオーバーフロー(CVE-2025-25249)が悪用確認 — FortiGate利用企業が今週中に見る3か所

FortiGateなどが搭載するFortiOSのヒープバッファオーバーフロー(CVE-2025-25249)について、米CISAが2026年9月9日に実際の悪用を確認し、悪用が確認された脆弱性の一覧(KEV)に加えた。修正版は2025年中に出ており、更新が止まっている機器が狙われる。拠点間VPNやインターネットの出入口にFortiGateを置く企業は、今週中に3か所を確認してほしい。
背景
CVE-2025-25249は、FortiOS・FortiSwitchManager・FortiSASEに存在するヒープベースのバッファオーバーフローで、細工したパケットを送ることで攻撃者が不正なコードやコマンドを実行できる。Fortinetは2026年1月13日にアドバイザリ(FG-IR-25-084)を公開した。影響を受けるのはFortiOS 7.6.0〜7.6.3、7.4.0〜7.4.8、7.2.0〜7.2.11、7.0.0〜7.0.17、6.4の全バージョン、FortiSwitchManager 7.2.0〜7.2.6と7.0.0〜7.0.5である。修正版はFortiOS 7.6.4、7.4.9、7.2.12、7.0.18以降で、6.4系には修正版が出ていない。ベンダーのCVSS評価は8.1(High)。セキュリティ各社の解析では、無線アクセスポイントの制御通信(CAPWAP)を処理する機能に問題があるとされる。CISAは9月9日にKEVへ追加し、米連邦機関に9月12日までの対応を求めた。公開から約8か月後に悪用が確認されたことになり、更新を後回しにしてきた機器が標的になっている。
リスクの全体像
国内の中小企業では、本社と拠点を結ぶVPN、インターネットの出入口のファイアウォール、社外からのリモート接続を、1台のFortiGateでまとめて担う構成が多い。この機器で任意のコードが実行されると、攻撃者は社内ネットワークの入口そのものを握る。通信の盗み見、設定の書き換え、VPN利用者の認証情報の取得、社内サーバへの足がかりづくりが可能になり、ランサムウェア被害の前段階としてよく使われる経路である。特に注意したいのは、保守契約が切れて更新が止まった機器と、サポートが終わった6.4系を使い続けている機器だ。前者は管理画面に更新通知が出ても適用する担当者がいない。後者は修正版そのものが無く、上位バージョンへの移行以外に根本対策がない。設置したベンダーとの契約が終わり、社内に機器の存在を把握する人がいないケースも珍しくない。
チェックリスト
- 稼働中のFortiGateのFortiOSバージョンを管理画面で確認し、7.6.4 / 7.4.9 / 7.2.12 / 7.0.18 以降になっているか
- FortiOS 6.4系の機器が残っていないか。残っている場合、7.x系への移行か機器の入れ替えの計画があるか
- 管理画面(HTTPS / SSH)とSSL VPNポータルがインターネットから直接アクセスできる状態になっていないか。管理画面は社内か特定のIPアドレスからだけに絞っているか
- 無線アクセスポイントを管理していないインターフェースで、CAPWAPの通信(UDP 5246など)を受け付けていないか
- FortiCareなどの保守契約の期限が切れていないか。更新ファームウェアを誰が確認し、誰が適用するかが決まっているか
打ち手
1番目は、全拠点のFortiGateのバージョンを一覧にし、修正版未満の機器を今週中に更新することだ。更新時は事前に設定のバックアップを取り、業務時間外に作業する。2番目は、すぐ更新できない機器の管理画面とSSL VPNを接続元IPアドレスで制限し、不要なインターフェースでCAPWAPを受け付けない設定にすることである。3番目は、既に侵入されていないかの確認で、見覚えのない管理者アカウント、設定の変更履歴、深夜帯のVPNログインを点検する。不審な点があれば、更新だけで終わらせず、管理者パスワードとVPN利用者の認証情報を変更する。4番目として、6.4系の機器は入れ替え予算を今期中に確保する。
更新の止まった入口は、攻撃者の入口になる
あわせて読みたい
- 【要確認】Fortinet製品の認証情報漏えい(FortiBleed)― FortiGateの資格情報リセットとMFA有効化を
- Cisco ASA / FTD CVE-2025-20333 / 20362 — VPN を狙う認証バイパス + RCE チェーン
- ランサムウェアとは? 仕組み・感染経路・対策・初動までやさしく解説【完全ガイド】
Omamori AI の結論
- 事実: FortiOSのCVE-2025-25249は2026年1月に公開済みで、9月9日にCISAが悪用を確認した。修正版は7.6.4 / 7.4.9 / 7.2.12 / 7.0.18以降で、6.4系には修正版がない。
- 判断軸: 公開から時間が経った脆弱性ほど、更新が止まった機器を狙って悪用される。「古いから大丈夫」ではなく「古いのに未適用」を危険とみる。
- 打ち手: バージョン確認と更新、管理画面とSSL VPNの公開範囲の制限、侵入の痕跡の点検を今週中に行う。
経営者視点で考えるべきこと
FortiGateは会社の通信の出入口であり、ここが乗っ取られると全社の業務と取引先との通信が影響を受ける。修正版が約8か月前から出ている脆弱性で被害を受けた場合、「対策の手段はあったのに実施しなかった」と評価されやすく、取引先や保険会社への説明で不利になる。保守契約を削って更新が止まった状態は、機器の購入費を払っていても防御が機能していないことを意味する。経営として確認すべきは、社内のネットワーク機器の一覧があるか、それぞれの保守契約と更新担当者が決まっているか、サポート終了機器の入れ替え予算があるかの3点である。機器の入れ替えは数十万円規模で済むことが多く、ランサムウェアによる業務停止や個人情報漏えいの対応費用と比べれば、事業継続のための投資として判断しやすい。


