Fortinet 製 FortiOS および FortiProxy における認証回避の脆弱性、国内で発生したインシデントでの悪用を確認 | ScanNetSecurity
2026.02.03(火)

Fortinet 製 FortiOS および FortiProxy における認証回避の脆弱性、国内で発生したインシデントでの悪用を確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、Fortinet製FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)について発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、Fortinet製FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)について発表した。独立行政法人情報処理推進機構は5月12日、本脆弱性を悪用したと思われる攻撃が国内で観測されたとしている。

 影響を受けるシステムは以下の通り。

FortiOS バージョン7.0.0から7.0.16まで
FortiProxy バージョン7.2.0から7.2.12まで
FortiProxy バージョン7.0.0から7.0.19まで

 Fortinetは現地時間1月15日に、FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)に関するアドバイザリを公開している。

 FortiOSおよびFortiProxyには、遠隔の第三者によって細工されたリクエストを送信され、super-adminの権限を取得される可能性がある脆弱性が存在し、Fortinetでは悪用が報告されていることを公開している。また、Fortinetは現地時間2月11日に、本脆弱性のアドバイザリにCSFリクエストによる認証回避の脆弱性(CVE-2025-24472)を追記している。

 Forescoutでは現地時間3月13日に、これら2つの脆弱性を悪用するランサムウェア攻撃が2025年1月から3月にかけて複数確認されたとする分析記事を公表している。

 JPCERT/CCでは、2025年3月以降に国内で発生したインシデントで本脆弱性が悪用された事例を確認している。

 Fortinetでは、本脆弱性を修正した下記バージョンへのアップグレードを推奨している。

FortiOS バージョン7.0.17およびそれ以降
FortiProxy バージョン7.2.13およびそれ以降
FortiProxy バージョン7.0.20およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

  3. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  4. 企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

    企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

  5. 翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

    翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

ランキングをもっと見る
PageTop