83 人が閲覧(直近 30 日) 脆弱性・インシデント

Fortinetの脆弱性まとめ|FortiGateの悪用済みCVE一覧と影響確認・修正版・回避策【2026年10月】

Fortinetの脆弱性まとめ|FortiGateの悪用済みCVE一覧と影響確認・修正版・回避策【2026年10月】

Fortinet製品、とくにFortiGate(FortiOS)は、社内ネットワークとインターネットの境界に置かれ、管理画面・SSL VPN・SSOといったサービスが外部に面します。CVE-2024-55591、FortiCloud SSOの認証回避(CVE-2025-59718・CVE-2026-24858)、2026年9月に米CISAの悪用済み脆弱性カタログ(KEV)へ追加されたCVE-2025-25249まで、境界機器そのものを乗っ取られる脆弱性が繰り返し悪用されてきました。本記事は代表的なCVEを影響バージョン・修正版・KEV追加日つきで一覧にし、影響確認・暫定回避策・侵害の痕跡の点検まで実務の順にまとめたリファレンスです(2026年10月2日時点)。

まとめ:Fortinet脆弱性への対応は影響確認・遮断・侵害点検の3手順

Fortinetの脆弱性が公表されたら、次の3手順を上から順に実施します。対応の型はどのCVEでも共通です。

  • ① 影響確認:稼働中のFortiOS/FortiProxyのバージョンを確認し、FortinetのPSIRTアドバイザリの「Affected/Solution」表と突き合わせる。該当すれば即対応対象。
  • ② 塞ぐ(恒久+暫定):アドバイザリの修正版以降へ更新する。すぐ更新できない場合は、アドバイザリ記載の回避策(FortiCloud SSOの無効化、fabricアクセスの除去など)と管理画面のインターネット露出停止で攻撃経路を塞ぐ。
  • ③ 侵害点検:見覚えのない管理者/ローカルアカウント、SSL VPNユーザーグループへの追加、設定変更ログを点検する。KEVに載った脆弱性は、更新後も侵害調査までを一続きで行う。

2026年10月時点の注意点は2つあります。CVE-2026-24858はCVE-2025-59718の修正版に更新済みの機器でも悪用されました。また、FortiOS 7.2/7.0/6.4には修正版が出ないCVE(CVE-2025-68686、6.4ではCVE-2025-25249も)があり、古い系列に留まること自体がリスクです。境界機器を守る前提の設計思想はゼロトラストネットワークの7つの要件も参照してください。

Fortinet(FortiOS)の脆弱性が繰り返し狙われる構造的な理由

境界に置かれ管理GUIやSSL VPNが外部に露出しやすい構造

管理GUIやSSL VPN、SSOを外部に公開して運用されることが多く、攻撃者にとっては「1台侵害すれば社内網へ入れる」標的になります。CISAのKEVには2026年10月1日版の時点でFortinet製品のCVEが31件載っており、製品名にFortiOSを含む登録が15件と最も多くを占めます。

認証回避で管理者権限を奪い不正アカウントを足場にする攻撃の型

直近の重大CVEは、認証を回避して管理者(super-admin)権限を奪う型が中心です。成立すると、攻撃者はランダムな名前や「support」「backup」のような紛らわしい名前で管理者アカウントを作り、SSL VPNの利用者グループに追加して恒久的な足場にします。「見覚えのない管理者アカウントの作成」が共通の侵害サインです。

代表的なFortinet脆弱性の一覧とCVSS・KEV追加日・修正版

実務で押さえるべき代表的なCVEを、KEV追加日の新しい順にまとめます。CVSSはFortinet PSIRTの値を先に、NVDに載るCNA(Fortinet)の値を括弧で併記しました。両者は一致しないことがあるため、社内の判定基準をどちらで運用するか決めておきます。

CVE 主な対象 種別 CVSS KEV追加
CVE-2025-25249 FortiOS(cw_acd) ヒープ溢れ・無認証RCE 7.4(9.8) 2026-09-09
CVE-2025-68686 FortiOS SSL-VPN 侵害後の永続化対策回避 5.3(5.9) 2026-07-27
CVE-2026-24858 FortiOSほか6製品 FortiCloud SSO認証回避 9.4(9.8) 2026-01-27
CVE-2025-59718 FortiOS・FortiProxy等 SAML署名検証の不備 9.1(9.8) 2025-12-16
CVE-2025-59719 FortiWeb SAML署名検証の不備 9.1(9.8) 未掲載
CVE-2025-53844 FortiOS(CAPWAP) 境界外書き込み 8.3(8.8) 未掲載
CVE-2025-24472 FortiOS・FortiProxy CSF proxy認証回避 8.1 2025-03-18
CVE-2024-55591 FortiOS・FortiProxy WebSocket認証回避 9.6(9.8) 2025-01-14

KEV追加日とCVSSはCISAのKnown Exploited Vulnerabilities CatalogとNVDで2026年10月2日に確認した値です。なお2026年10月1日には、FortiGateではなくFortiMailのパストラバーサル(CVE-2026-104286、CVSS 9.8)がKEVに追加されました。FortiGate以外のFortinet製品を使っている場合も同じ手順で確認してください。

CVE-2025-25249:cw_acdのヒープ溢れで6.4系には修正版なし

FortiOSとFortiSwitchManagerのcw_acdデーモンにあるヒープベースのバッファオーバーフロー(CWE-122)で、遠隔・無認証の攻撃者が細工したリクエストでコードを実行し得ます。FortinetのアドバイザリFG-IR-25-084(2026年1月13日公開)はASLR・PIEにより悪用の難度は高いとしてCVSS 7.4を付けていますが、CISAは2026年9月9日にKEVへ追加しました。影響はFortiOS 7.6.0〜7.6.3/7.4.0〜7.4.8/7.2.0〜7.2.11/7.0.0〜7.0.17で、修正版は7.6.4/7.4.9/7.2.12/7.0.18以降です。FortiOS 6.4は全版が影響を受け、修正版は提供されません(2026年2月23日に6.4.17が修正版の欄から削除されました)。

すぐ更新できない場合の回避策として、アドバイザリはインターフェースのallowaccessからfabricを外すか、local-in-policyでUDP 5246〜5249(CAPWAP-CONTROL)への接続を信頼できる機器だけに絞る方法を示しています。

CVE-2025-68686:SSL-VPNの永続化対策を破る侵害後の脆弱性

過去の侵害で仕込まれたシンボリックリンクによる永続化に対し、Fortinetが入れた対策を、細工したHTTPリクエストで回避できてしまう問題です。アドバイザリFG-IR-25-934によると、別の脆弱性でファイルシステムレベルまで侵害された機器が前提で、SSL-VPNを一度も有効にしたことのない機器は影響を受けません。修正版はFortiOS 7.6.2/7.4.7以降で、7.2・7.0・6.4は全版が影響を受け、修正版はありません。CVSSは5.3と低めですが、KEVには2026年7月27日に追加されました。CVSSが中のVPN機器の脆弱性が修正前に悪用された公的機関の事例は、デジタル庁GSSの不正アクセスで優先度の決め方とあわせて解説しています。7.2以下を使い続けている環境は、この1件だけでも7.4以降への移行を検討する根拠になります。

CVE-2026-24858:修正済み機器でも破られたSSO認証回避

FortiCloud SSOを有効にした機器で、FortiCloudアカウントと登録済みデバイスを持つ攻撃者が、他の利用者の機器へログインできてしまう認証回避(CWE-288)です。Fortinetの分析ブログによると、CVE-2025-59718の修正版に更新済みの機器でも想定外のログインが確認されました。Fortinetは悪用に使われたFortiCloudアカウント2件を停止し、2026年1月26日にFortiCloud側でSSOを止め、27日にアドバイザリ公開とともに再開しています。再開後は脆弱なバージョンからのSSOログインを受け付けません。

アドバイザリFG-IR-26-060の対象はFortiOS・FortiManager・FortiAnalyzer・FortiProxy・FortiSwitchManager・FortiWeb・FortiNAC-Fで、FortiOSの修正版は7.6.6/7.4.11/7.2.13/7.0.19以降です(6.4と8.0は影響なし)。SSOにFortiCloudではなくカスタムIdP(FortiAuthenticatorを含む)を使う構成や、FortiGate Cloudは影響を受けません。

CVE-2025-59718と59719:FortiCloud SSOの署名検証不備

FortiCloud SSOが有効な機器に、細工したSAMLメッセージを送ると署名検証の不備(CWE-347)を突かれ、無認証で管理者としてログインされる脆弱性です。CVE-2025-59718はFortiOS・FortiProxy・FortiSwitchManager、CVE-2025-59719の対象にはFortiWebが該当します。アドバイザリFG-IR-25-647はどちらも悪用ありとし、CVSSv3は9.1です。FortiOSの修正版は7.6.4/7.4.9/7.2.12/7.0.18以降(6.4は影響なし)。KEVに載っているのは2026年10月2日時点でCVE-2025-59718だけです。

見落としやすいのは、FortiCloud SSOは工場出荷時は無効でも、GUIからFortiCareに登録すると「Allow administrative login using FortiCloud SSO」をオフにしない限り有効になる点です。有効にした覚えがなくても設定を確認しましょう。

CVE-2025-53844:CAPWAPの境界外書き込みは7.0と6.x系も対象

FortiOSのCAPWAPデーモンにおける境界外書き込み(CWE-787)で、認証済みのFortiAP・FortiExtender・FortiSwitchを制御できる攻撃者が、FortiGate上でコードを実行し得ます。アドバイザリFG-IR-26-123(2026年5月12日公開、CVSS 8.3)の影響範囲は、7.6.0〜7.6.3/7.4.0〜7.4.8/7.2.0〜7.2.11/7.0.0〜7.0.17に加え、6.4.0〜6.4.16、6.2.0〜6.2.17、6.0の全版です。修正版は7.6.4/7.4.9/7.2.12/7.0.18以降で、6.4と6.2は「今後提供予定の6.4.17/6.2.18」、6.0は修正版のある系列への移行が案内されています(FortiOS 8.0は影響なし)。FortiAPやFortiSwitchを集中管理していない場合は、回避策としてワイヤレスコントローラ機能を無効化できます。

CVE-2024-55591:WebSocket経由の認証回避と関連CVE

Node.js WebSocketモジュールへの細工リクエストで、遠隔・無認証でsuper-admin権限を奪える認証回避(CWE-288、CVSS 9.6)です。アドバイザリFG-IR-24-535は2025年1月14日の公開時点で悪用ありとし、CISAも同日KEVに追加しました(ランサムウェアでの利用もKnown)。影響はFortiOS 7.0.0〜7.0.16、FortiProxy 7.0.0〜7.0.19と7.2.0〜7.2.12で、修正版はFortiOS 7.0.17、FortiProxy 7.0.20/7.2.13以降です。同じアドバイザリには後から、Security Fabric有効時にCSF proxyリクエストで同等の権限を奪えるCVE-2025-24472(CVSS 8.1、KEV追加2025年3月18日)が加わりました。7.2以降のFortiOSは影響を受けません。

自社のFortiGateが影響を受けるかを確かめるCLIの確認手順

判断材料は、稼働中のバージョン、対象機能(SSO・SSL VPN・fabric)の利用有無、アドバイザリの影響範囲の3つです。

get system statusでFortiOSのバージョンとビルドを確かめる手順

CLIで次のコマンドを実行し、Version行のバージョンとビルド番号を確認します。GUIで同じ情報を確認できるのはSystem Informationです。複数台ならFortiManagerで一覧化すると抜けを防げます。

# バージョン確認(Version: FortiGate-xxx v7.4.8,buildXXXX のように表示される)
get system status

# FortiCloud SSO の設定値(enable なら CVE-2025-59718/CVE-2026-24858 の前提を満たす)
show full-configuration system global | grep admin-forticloud-sso-login

# fabric を許可しているインターフェース(CVE-2025-25249 の到達経路)
show system interface | grep -f fabric

# SSL VPN の設定状況(CVE-2025-68686 は SSL-VPN を有効にしたことがある機器が対象)
show vpn ssl settings

grep -fは一致行を含む設定ブロックごと表示するFortiOS CLIのオプションです。showは既定値と異なる設定しか出さないので、SSO設定はshow full-configurationで見ています。日常運用や機種構成はFortiGate SD-WAN設定ガイドもあわせて参照してください。

PSIRTアドバイザリの影響範囲と系列ごとの修正版を照合する

取得したバージョンを、PSIRTアドバイザリの「Version/Affected/Solution」表と系列ごとに照合します。照合で間違えやすいのは2点です。1つは「6.4は影響なし(Not affected)」と「6.4は全版が影響・修正版なし(Migrate to a fixed release)」が、CVEによって正反対になること。もう1つは、6.4.17のように「upcoming(予定)」と書かれた版が、出た後も修正版として扱われるとは限らないことです(CVE-2025-25249では修正版の欄から削除されました)。系列の移行先を検討する場合はFortiOS 8.0の新機能とアップグレード判断で、8.0と7.6系の違いとサポート期限を解説しています。

Fortinet脆弱性の恒久対策としての修正版適用と仮想パッチ

修正版への更新はアップグレードパスと系列移行の判断から始める

最優先は、PSIRTが示す修正版以降へFortiOS/FortiProxyを更新することです。版を飛ばして更新すると設定変換で失敗することがあるため、Fortinetのアップグレードパスツールで経由すべき版を確認してから適用します。更新前にコンフィグをバックアップし、HA構成ならセカンダリから適用してください。7.2以下は修正版が出ないCVEがあるため、パッチと系列移行を別々に計画するより、移行先を7.4以降に決めてまとめて進めるほうが作業回数を減らせます。

FortiGuard IPSの仮想パッチは時間稼ぎで恒久対策の代替ではない

仮想パッチは、機器本体を修正せずにIPSのシグネチャで既知の攻撃通信を遮断する手法です。たとえばCVE-2025-68686には、アドバイザリで「FG-VD-60389.0day」という仮想パッチ(FMWPデータベース26.033)が案内されています。ただし機器自身の管理面やSSOログインを狙う攻撃は、IPSの検査経路を通らないことがあります。時間稼ぎと割り切り、修正版の適用を並行して進めてください。

パッチ適用前の対象機器ですぐ実施すべき緊急回避策と管理面の露出停止

認証回避系は「管理面を外部から触れる状態」が悪用の前提です。次の2つは、アドバイザリ自身が示している回避策です。

# FortiCloud SSO による管理ログインを無効化(CVE-2025-59718 の公式回避策)
config system global
    set admin-forticloud-sso-login disable
end

# CAPWAP を使わない機器でワイヤレスコントローラを無効化(CVE-2025-53844 の公式回避策・VDOM 有効時)
config global
    config system global
        set wireless-controller disable
    end
end

SSOを無効にするとFortiCloud経由の管理ログインは使えなくなるため、ローカル管理者でログインできることを確かめてから実行します。ワイヤレスコントローラの無効化は、FortiAP・FortiSwitchを集中管理している機器では実行しません。

  • 管理GUI/SSL VPNのインターネット露出を止める:外部から到達できる管理HTTP/HTTPSを無効化し、必要な場合もVPN経由に限定する。
  • 管理アクセスの送信元を絞る:管理者ごとのtrusted hostとlocal-in-policyで、保守拠点以外からの管理接続を遮断する。
  • fabricアクセスを必要なインターフェースだけにする:外部向けインターフェースのallowaccessからfabricを外す(CVE-2025-25249の回避策)。
  • 公開サービスとポリシーを棚卸しする:不要な公開ポート・サービスを閉じ、攻撃対象を減らす。

管理面を外に出さない考え方は、SASEによるアクセス制御とも一致します。

Fortinet脆弱性の悪用で残る攻撃の兆候と侵害調査の進め方

KEVに載った脆弱性では、パッチと並行して侵入の有無を確認します。CVE-2024-55591のアドバイザリが示した痕跡は次のイベントログです。

# 管理者ログイン(ui="jsconsole" で、送信元・宛先 IP が 1.1.1.1 や 127.0.0.1 などの偽装値)
logdesc="Admin login successful" ... ui="jsconsole" method="jsconsole" srcip=1.1.1.1 dstip=1.1.1.1 ... profile="super_admin"

# ランダム名の管理者追加
logdesc="Object attribute configured" ... cfgpath="system.admin" cfgobj="vOcep" cfgattr="password[*]accprofile[super_admin]vdom[root]"

ログの送信元IPは攻撃者が任意に指定した値なので、ブロックリストに使わないようアドバイザリは注意しています。CVE-2026-24858では、SSOでログインした後に「audit」「backup」「itadmin」「secadmin」「support」といった名前のローカル管理者が作られたとFortinetのブログが報告しています。名前は変わり得るため、全管理者アカウントを一覧で見直してください。

  • 見覚えのない管理者アカウントやローカルユーザーが作成されている(show system adminとshow user localで確認)。
  • 作成されたユーザーがSSL VPNのユーザーグループに追加されている。
  • 身に覚えのない設定変更やファイアウォールポリシー追加が管理ログに残っている。

見つかった場合は、不正アカウントの削除、全管理者パスワードとVPN資格情報のローテーション、設定に含まれる認証情報(LDAP連携のパスワードなど)の変更、影響範囲の調査までを一連で行います。自社で侵害の有無を判断しきれない場合は、外部の脆弱性診断・セキュリティ診断で公開面と設定を第三者に確認してもらうのが確実です。

継続的な脆弱性管理で速報対応を平時の運用の型に変える4つの備え

都度の速報対応に追われないよう、公表を待つ前提の運用を用意しておきます。

  • 一次情報を購読する:PSIRTアドバイザリと、CISAのKEV(JSONフィードで機械的に取得できる)を定常的に確認し、公表当日に影響判定へ入れる体制にする。
  • 資産を棚卸ししておく:稼働中のFortiGate/FortiProxyの機種・FortiOSバージョン・SSOやSSL VPNの有効状態を一覧化し、CVE公表時に「どの機器が該当か」を即答できるようにする。
  • 系列のサポート期限を前倒しで管理する:修正版が出なくなる前に上位系列へ移る。2026年は7.2以下で修正版の出ないCVEが実際に出ている。
  • 他の境界機器と同じ手順で回す:PAN-OS・NetScaler・BIG-IPも同じ型で対応できる。

同じ型で書いた他製品の記事として、PAN-OSの脆弱性CVE-2024-0012と悪用済みCVE一覧、NetScalerの脆弱性CVE-2026-88771の確認と侵害調査、BIG-IPの脆弱性CVE-2026-94127の確認コマンドがあります。Webサーバー側の事例はApache HTTP Serverの脆弱性まとめが参考になります。

よくある質問

Fortinetの脆弱性対応でよく聞かれる質問です。

FortiGateが脆弱性の影響を受けているか、どこで確認できますか?

CLIのget system statusかGUIのSystem Informationで稼働中のFortiOSバージョンを確認し、FortinetのPSIRTアドバイザリの「Affected」と「Solution」の表を系列ごとに突き合わせてください。6.4のように「影響なし」と「全版影響・修正版なし」がCVEごとに逆になる系列があるので、個別のアドバイザリを開いて確認します。

CVE-2024-55591とはどのような脆弱性ですか?

FortiOS/FortiProxyのNode.js WebSocketモジュールへ細工リクエストを送ることで認証を回避し、遠隔・無認証で管理者権限を奪える脆弱性です(PSIRTのCVSSは9.6)。FortiOS 7.0.0〜7.0.16が影響を受け、7.0.17以降で修正されています。2025年1月14日にKEVへ追加され、ランサムウェアでの利用も確認されています。

FortiGateの仮想パッチとは何ですか?

機器本体を修正せず、FortiGuardのIPSシグネチャで既知の攻撃トラフィックを遮断し、修正版を適用するまでの時間を稼ぐ暫定対策です。機器自身の管理面を狙う攻撃には効かない場合があり、アップデートの代わりにはなりません。

パッチを当てれば侵害の心配はありませんか?

KEVに載った脆弱性では、パッチ適用前に管理者アカウントの作成や設定のエクスポートといった足場を作られている可能性があります。パッチ後もアカウント・設定変更・ログを点検してください。CVE-2025-68686のように、過去の侵害の残骸が問題になる例もあります。

すぐにアップデートできない場合はどうすればよいですか?

アドバイザリに書かれた回避策を優先してください。FortiCloud SSOの認証回避ならset admin-forticloud-sso-login disable、cw_acdのヒープ溢れならfabricアクセスの除去が該当します。あわせて管理GUIのインターネット露出停止とtrusted hostによる送信元制限を行い、修正版の適用日程も同時に決めます。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2026.10.08 テックブログ 大阪公立大学のランサムウェア被害と仮想化基盤の停止|全授業休講に至った経緯とバックアップを守る設定
  2. 2026.10.09 テックブログ IDCFクラウドの不正アクセスとランサムウェア被害|利用者の初動と別基盤への復旧手順
  3. 2024.11.08 テックブログ OpenAPI GeneratorでJavaコードを自動生成する方法|CLI導入からSpring・ライブラリ選択まで
  4. 2026.10.09 テックブログ ニッスイのサイバー攻撃で日水物流の入出荷停止|委託先クラウド障害に荷主が備える手順
  5. 2026.10.09 テックブログ 京王電鉄のランサムウェア被害とグループ共通基盤:決済・ポイント・予約が止まった範囲と遮断の初動

RELATED POSTS 関連記事

目次