Fortinet、ゼロデイ攻撃で悪用されているFortiMailの重大な脆弱性について警告:CVE-2026-104286
BleepingComputer – October 1, 2026
Fortinetは10月1日、ゼロデイ攻撃で悪用されているFortiMailの重大な脆弱性CVE-2026-104286について注意喚起。米CISAもこの脆弱性をKEVカタログ(悪用が確認済みの脆弱性カタログ)に追加し、10月4日までの対処を米連邦政府機関に命じている。
CVE-2026-104286は、パストラバーサルおよびNULLバイトまたはNULLキャラクタの不適切な無害化に起因するCritical評価の脆弱性。CVSSスコアは9.8と評価されており、FortiMailの管理インターフェースに影響を与える。Fortinetのアドバイザリによると、認証されていない攻撃者は細工されたHTTPまたはHTTPSリクエストを通じてこの脆弱性を悪用し、基盤となるシステム上の任意ファイルへの書き込みを行うことが可能だとされる。結果として、脆弱なデバイス上で不正なコードやコマンドを実行される恐れがあるという。
影響を受けるのは、FortiMail 8.0.0〜8.0.1、FortiMail 7.6.0〜7.6.6、FortiMail 7.4.0〜7.4.8、FortiMail 7.2.0〜7.2.9。FortiMail 7.2のユーザーは7.4以降へのアップグレードによりパッチが可能とされているものの、7.4、7.6、8.0の各インスタレーションに関してはセキュリティアップデートがまだ利用可能になっておらず、今後リリース予定の7.4.9、7.6.7、8.0.2に修正が含まれるとされる。
FortinetはCVE-2026-104286がすでに攻撃で悪用されているとし、セキュリティアップデートがインストール可能になるまでの間に適用可能なワークアラウンドとして以下を共有した。
- 以下のCLIコマンドを使ってIBE機能サポートを無効化する:
config system encryption ibe
set status disable
end
- インターネットからFortiMailの管理インターフェースへのアクセスを無効にするか、アクセスを信頼されたプライベートネットワークからのもののみに限定する
FortinetはまたIoCとして、侵害されたシステム上で追加または改変された複数のファイル、攻撃に関連するIPアドレス、管理者が潜在的な侵害を特定するために使用可能なログエントリを提供。この中には、攻撃者がアーカイブされたデータをリモートサーバーへ送るためにFortiMailアプライアンスの設定を変更していたことを示唆している可能性のあるエントリも含まれている。
CVE-2026-104286が最初に悪用されたのはいつだったのかや、どれくらいの数のシステムが侵害されたのか、また攻撃の背後にいるのは何者なのかといった詳細は明かされていない。













