Fortinet は 2026 年 10 月 1 日、同社メール配信製品 FortiMail の管理インタフェースに重大な脆弱性 CVE-2026-104286 を公表しました。CVSS 9.8 のパストラバーサルと NULL バイト処理の不備が組み合わさり、認証なしのリモート攻撃者が任意のファイル書き込みを行えます。既に実環境で悪用が確認されており、CISA は Known Exploited Vulnerabilities カタログに追加しました。
主なポイント
- 影響範囲は FortiMail 8.0.0〜8.0.1 / 7.6.0〜7.6.6 / 7.4.0〜7.4.8 / 7.2.0〜7.2.9。細工した HTTP(S) リクエストでファイル書き込みができ、コード実行や設定改ざんに繋がり得る
- 修正版は 8.0.2 以降、7.6.7 以降、7.4.9 以降が提供。7.2 系はサポート終了に近く、7.4 以降への移行が推奨される
- 回避策として CLI から Identity-Based Encryption (IBE) 機能の無効化が案内されている。管理インタフェースの公開範囲を信頼済みネットワークに限定する運用も強く推奨
- CISA は 10 月 1 日に KEV カタログへ追加し、米連邦機関には 10 月 4 日までの修正適用または運用停止を指示。民間でも露出した機器の棚卸しと IoC 突合が急務