Fortinet 製 FortiOS および FortiProxy における認証回避の脆弱性、国内で発生したインシデントでの悪用を確認 | ScanNetSecurity
2026.01.29(木)

Fortinet 製 FortiOS および FortiProxy における認証回避の脆弱性、国内で発生したインシデントでの悪用を確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、Fortinet製FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)について発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、Fortinet製FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)について発表した。独立行政法人情報処理推進機構は5月12日、本脆弱性を悪用したと思われる攻撃が国内で観測されたとしている。

 影響を受けるシステムは以下の通り。

FortiOS バージョン7.0.0から7.0.16まで
FortiProxy バージョン7.2.0から7.2.12まで
FortiProxy バージョン7.0.0から7.0.19まで

 Fortinetは現地時間1月15日に、FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)に関するアドバイザリを公開している。

 FortiOSおよびFortiProxyには、遠隔の第三者によって細工されたリクエストを送信され、super-adminの権限を取得される可能性がある脆弱性が存在し、Fortinetでは悪用が報告されていることを公開している。また、Fortinetは現地時間2月11日に、本脆弱性のアドバイザリにCSFリクエストによる認証回避の脆弱性(CVE-2025-24472)を追記している。

 Forescoutでは現地時間3月13日に、これら2つの脆弱性を悪用するランサムウェア攻撃が2025年1月から3月にかけて複数確認されたとする分析記事を公表している。

 JPCERT/CCでは、2025年3月以降に国内で発生したインシデントで本脆弱性が悪用された事例を確認している。

 Fortinetでは、本脆弱性を修正した下記バージョンへのアップグレードを推奨している。

FortiOS バージョン7.0.17およびそれ以降
FortiProxy バージョン7.2.13およびそれ以降
FortiProxy バージョン7.0.20およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  2. 懲戒解雇処分に ~ 阿波銀行の元職員、87,410 円着服と 666 件の顧客情報持ち出し

    懲戒解雇処分に ~ 阿波銀行の元職員、87,410 円着服と 666 件の顧客情報持ち出し

  3. 大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

    大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

  4. ソリトンシステムズ「準備はできている」~多要素認証ニーズの変化はサプライチェーンリスク対策

    ソリトンシステムズ「準備はできている」~多要素認証ニーズの変化はサプライチェーンリスク対策PR

  5. 「ワタシプラス」に大量のログイン試行、682件の不正ログインが発生(資生堂)

    「ワタシプラス」に大量のログイン試行、682件の不正ログインが発生(資生堂)

ランキングをもっと見る
PageTop