Fortinetは、攻撃者がすでに実際に悪用している重要なFortiMailゼロデイ脆弱性を開示しました。CVE-2026-104286として追跡され、CVSSスケールで9.8と評価されているこの欠陥は、特別に構築されたHTTPまたはHTTPSリクエストを送信することで、認証されていないリモートの攻撃者が基盤となるシステムに任意のファイルを書き込むことを可能にします。
この脆弱性は、FortiMailアプライアンスがしばしば企業の境界に配置され、フィッシング、マルウェア、スパム、ビジネスメール詐欺に対してメールインフラストラクチャを保護するため、大きなリスクをもたらします。このようなインターネットに面したセキュリティアプライアンス上のファイルを攻撃者が操作できる脆弱性は、永続化、設定の改ざん、マルウェアの展開、そしておそらくより広範な侵害への扉を開く可能性があります。
CISAは、2026年10月1日にこの脆弱性をその既知のエクスプロイト脆弱性カタログに追加し、実際の悪用が確認されたことを示しました。連邦民間行政部門の機関は、2026年10月4日までにベンダーが推奨する修正または緩和策を適用するよう指示されており、問題の緊急性が強調されています。
CVE-2026-104286の検出コンテンツを探しているセキュリティチームは、SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームを活用して、エクスプロイト試行および侵害後の活動に関連する疑わしい行動を特定できます。クリック 検出を探索 MITRE ATT&CK®にマッピングされ、複数のSIEM、EDR、およびデータレイク技術と互換性のある関連検出ルールやハンティングクエリにアクセスしてください。
セキュリティ専門家は、Uncoder AIを使用して、新しい脅威インテリジェンスとCVE-2026-104286 IOCをカスタムハンティングクエリに変換し、検出ロジックを生成し、ルールを検証し、攻撃フローを視覚化し、複数のセキュリティプラットフォーム間で検出を翻訳することで、検出エンジニアリングを加速することもできます。
CVE-2026-104286の分析
この欠陥は、不適切なパス制限とNULLバイト文字の不十分な処理の組み合わせに根ざしています。Fortinetはこの弱点をパストラバーサル(CWE-22)およびNULLバイトの不適切な中和(CWE-158)に関連付けています。脆弱なFortiMail機器に特別に構築されたリクエストを送信することで、認証されていない攻撃者はファイルパスを操作し、意図された場所の外にファイルを書き込むことができます。
CVE-2026-104286は、Fortinetのアドバイザリーに引用された2つの報告によると、FortiMail 8.0.0から8.0.1、7.6.0から7.6.6、7.4.0から7.4.8、および7.2.0から7.2.9に影響を与えます。これらのブランチを運用している組織は、特に管理インターフェースがインターネットからアクセス可能な場合、即時リスクにさらされていると考えられます。
認証の欠如は、この脆弱性を特に危険にしています。攻撃者は脆弱なコンポーネントをターゲットにするために有効なFortiMail資格情報や事前のアクセスを必要としません。特別に構築されたHTTPまたはHTTPSリクエストだけで、任意ファイルの書き込みが可能になり、エクスプロイトの障壁が大いに低下します。
任意ファイルの書き込みは、単なるファイルの破損よりも重大です。攻撃者が作成または変更するファイルの場所と内容によっては、この能力を使って設定を変更し、悪意のあるライブラリや実行ファイルを導入し、持続性を確立し、許可されていないコードまたはコマンドの実行を達成する可能性があります。多くの国家サイバーセキュリティ当局は、結果として、この欠陥をリモートコード実行リスクと見なしていますが、Fortinetの主要な脆弱性報告は、任意のファイル書き込みを確認するものです。
観察された活動に関連付けられた2つのIPアドレスは、79.141.169[.]187と45.129.0[.]192です。
Fortinetのインジケータから報告された追加の証拠には、79.141.169[.]187と通信するように構成されたarchive234という名前のアーカイブアカウント、/migadminに関連するroot cronアクティビティ、無効なBase64データに関わる異常なIBE復号障害、および内部ユーザーの認証失敗の試行が含まれます。これらのアーティファクトは、他のホストおよびネットワークのテレメトリと相関するべきであり、個別に決定的な侵害の証拠と見なすべきではありません。
CVE-2026-104286 PoCとしてラベルされた公開インデックスのリポジトリも出現しました。しかし、公開されているエクスプロイトリポジトリは、その動作と技術的な正確性が独自に検証されていない限り、慎重に扱うべきです。FortinetとCISAは、いかなる公的デモンストレーションなしでも、独自にアクティブなエクスプロイトを確認しました。
CVE-2026-104286の技術的な詳細を確認する防御者向けに、ネットワークアクセス可能性、低攻撃複雑性、認証要件なし、ユーザーの関与不要の組み合わせが、9.8の重大なCVSS v3.1評価を説明します。組織は、エクスプロイトをCVE-2026-104286によって検出するために最初の悪意のあるHTTPリクエストを超えて監視する必要があります。FortiMailシステムディレクトリの予期しないファイル、Webサーバー構成の変更、疑わしいプリロードライブラリの変更、新たに作成されたアカウント、異常なcron活動、そして未知のインフラストラクチャへの外部接続を含むべきです。
脆弱性が公開される前に悪用されたため、単に回避策を適用するだけではアプライアンスがクリーンであるとは言えません。インターネットに露出した脆弱なFortiMailインスタンスは、以前の侵害の兆候を評価する必要があり、破壊的な修正の前に関連するログと法的証拠を保存してください。
CVE-2026-104286緩和策
Fortinetは、運用上実現可能な場合、Identity-Based Encryption(IBE)サポートを無効にすることを直ちに回避策として推奨しています。管理者は次の構成を適用できます:
config system encryption ibe
set status disable
end
Fortinetは、代替案として、FortiMail管理インターフェースを直接インターネットからのアクセスを取り除くか、信頼できるプライベートネットワークに限定することを推奨しています。現在の報告にはバーチャルパッチは記載されていません。
FortiMail 8.0のために、ベンダーは8.0.2以降を修正リリースとして特定しています。FortiMail 7.6の顧客は7.6.7以降に移行する必要があり、FortiMail 7.4のインストールでは7.4.9以降を使用するべきです。FortiMail 7.2では、フォーティネットは新しいブランチにアップグレードすることを推奨しています。最新の報告時点で、8.0.2、7.6.7、7.4.9のビルドはまだリリース予定として説明されていたので、管理者はアップグレードを計画する前にフォーティネットのライブアドバイザリで直接入手可能性を確認する必要があります。
7.2ブランチを運用している組織は特に、「7.4にアップグレード」とあるのを、どの7.4リリースにも移行する許可と解釈しないことが重要です。7.4.8までのバージョンも脆弱としてリストされているため、最終的には修正されたリリースに移行する必要があります。
主要なCVE-2026-104286緩和策と並行して、セキュリティチームは、公的に到達可能であったすべての脆弱なアプライアンスに対し侵害評価を実行する必要があります。システムおよび構成の変更、認証イベント、cronジョブ、新たに導入されたバイナリまたはライブラリ、アウトバウンド接続、および管理者活動を確認してください。
公開されたインジケータが確認された場合、修正の前にログと関連ファイルを保存してください。調査が別の結果を示すまで、アプライアンスが潜在的に侵害されたと考えるべきです。システムからアクセス可能な資格情報とシークレットは、侵害が確認された場合、または完全に除外できない場合は交代する必要があります。
組織はまた、調査が進行するにつれて、修正ビルドの入手可能性の更新および追加のインジケータを継続的に監視するべきです。SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームは、検出ロジックを新たなエクスプロイトパターンおよび侵害後の行動に合わせて整合させ続けるのを助けることができます。
免責事項: 検出コンテンツはすべてのCVEに利用可能であるとは限りません。現在のカバレッジについてSOC Primeプラットフォームを確認してください。関連する検出がまだ利用可能でない場合、新しい検出コンテンツが継続的に追加されているため、後で再確認してください。
FAQ
CVE-2026-104286とは何であり、どのように機能しますか?
CVE-2026-104286は、CVSSスコア9.8の重要なFortinet FortiMail脆弱性です。パストラバーサルと不適切なNULLバイト処理を組み合わせて、認証されていないリモート攻撃者が特別に作成されたHTTPまたはHTTPSリクエストを送信し、基盤となる機器に任意のファイルを書き込むことを可能にします。この能力により、設定の操作、永続化、悪意のあるファイル配置、そしてその後の侵害を可能にする可能性があります。
CVE-2026-104286はいつ最初に発見されましたか?
Fortinetは2026年10月1日に、アドバイザリFG-IR-26-175の中でこの脆弱性を公に開示し、すでに実際に悪用されていることを確認しました。Fortinetは製品セキュリティチームのGwendal Guégniaudにこの問題の社内部報告についての功績を与えていますが、最初の内部発見の正確な日付は公に指定されていません。
CVE-2026-104286がシステムに与える影響は何ですか?
成功したエクスプロイトにより、認証されていない攻撃者が脆弱なFortiMail機器に任意のファイルを記述できるようになります。観察された攻撃では、Fortinetは新しいおよび変更されたシステムファイルを確認し、エクスプロイトがアプライアンスの状態を実質的に変更できることを示しています。任意ファイル書き込み能力は、持続性、設定の改ざん、悪意のあるコード配置、およびおそらく許可されていないコマンド実行を促進する可能性もあります。
CVE-2026-104286は2026年にも依然として影響を及ぼす可能性がありますか?
はい。未修正のリリースに移行していないか、Fortinetの推奨する回避策で保護されていない影響のあるFortiMailインストールは引き続きリスクにさらされています。この脅威は即時のものです。なぜなら、エクスプロイトがすでに確認され、この脆弱性がCISAのKEVカタログに含まれているからです。インターネットに露出した管理インターフェースは、最も優先して修正を受けるべきです。
CVE-2026-104286からどのように自分自身を保護できますか?
Fortinetの推奨CLI設定を使用してFortiMail IBE機能を無効にするか、管理インターフェースのインターネット公開を削除し、信頼できるネットワークに限定してください。Fortinetのアドバイザリを監視し、適切な修正版が利用可能になったら8.0.2以上、7.6.7以上、または7.4.9以上にアップグレードしてください。公開されたファイル、IP、アカウント、cron、およびログのインジケータを確認し、回避策を適用する前にエクスプロイトが発生していたかどうかの判断ができないため、脆弱なアプライアンスを検査するべきです。