日本語版
最新ニュース
世界

完全にパッチが適用された FortiGate ファイアウォールが CVE-2025-59718 によって侵害されていますか?

CVE-2025-59718 は、攻撃者が 2025 年 12 月に FortiGate アプライアンスを侵害するために悪用した重大な認証バイパスの欠陥であり、基盤となる FortiOS の修正されたとされる新しいリリースでも存続しているようです。 によると フォーティネットCVE-2025-59718 は、FortiOS バージョン 7.6.4 以降、7.4.9 以降、7.2.12 以降、および 7.0.18 以降で修正されていました。 しかし火曜日、フォーティネット管理者は Reddit に投稿し、CVE-2025-59718 に対処するためにすでにアップグレードされていた FortiGate ファイアウォールに攻撃者がログインして新しいアカウントを作成しているのを他の企業管理者が観察したかどうかを尋ねました。 Reddit ユーザーは、v7.4.9 で実行されている FortiGate アプライアンスの 1 つで悪意のある SSO ログインを発見し、作成中のローカル管理者アカウントを SIEM が捕捉したと述べました。 「今、少し調べてみましたが、これはまさに誰かが…

完全にパッチが適用された FortiGate ファイアウォールが CVE-2025-59718 によって侵害されていますか?

1769025019
2026-01-21 19:37:00

CVE-2025-59718 は、攻撃者が 2025 年 12 月に FortiGate アプライアンスを侵害するために悪用した重大な認証バイパスの欠陥であり、基盤となる FortiOS の修正されたとされる新しいリリースでも存続しているようです。

によると フォーティネットCVE-2025-59718 は、FortiOS バージョン 7.6.4 以降、7.4.9 以降、7.2.12 以降、および 7.0.18 以降で修正されていました。

しかし火曜日、フォーティネット管理者は Reddit に投稿し、CVE-2025-59718 に対処するためにすでにアップグレードされていた FortiGate ファイアウォールに攻撃者がログインして新しいアカウントを作成しているのを他の企業管理者が観察したかどうかを尋ねました。

Reddit ユーザーは、v7.4.9 で実行されている FortiGate アプライアンスの 1 つで悪意のある SSO ログインを発見し、作成中のローカル管理者アカウントを SIEM が捕捉したと述べました。

「今、少し調べてみましたが、これはまさに誰かが CVE-2025-59718 に侵入したときの様子のようです。しかし、私たちは 12 月 30 日から 7.4.9 を使用しています。」とユーザーは述べました。 入力を求められた

2 人の別々のユーザーが、同じ攻撃活動を経験したと回答しました。ログを比較した結果、ログの 1 つが同じアクティビティを観察したことを確認しました。

「7.4.9 も実行しています。同じユーザー ログインと IP アドレスです。「helpdesk」という名前の新しいシステム管理者ユーザーを作成しました。オープン チケットがあります。 [Fortinet] サポート」、ユーザー 共有、その後コメントを更新し、「フォーティネット開発チームは、脆弱性が存続しているか、v7.4.10でも修正されていないことを確認した」と述べ、今後のv7.4.11、v7.6.6、v8.0.0での修正を予定していると述べた。

セキュリティ会社は何を見ているのでしょうか?

現在のシャドウサーバー 「見えます」 FortiCloud SSO が有効になっている、インターネットに接続された 11,000 台を超える FortiNet デバイス。

「過去 30 日間で、私たちは 11 件の事例を観察、検出、報告しました。過去 7 日間で、パッチが完全に適用されているが、どうして自分たちがこの攻撃の標的になるのか分からないと報告した顧客は 1 人だけでした。」

同氏は、攻撃は主にDigitalOcean、Kaopu Cloud HK、Cloudflareに関連するIPから来ており、観察されたこれらすべてのケースでの攻撃ベクトルはFortiCloudシングルサインオン(SSO)パスであると共有した。

「具体的には、悪意のある SAML 応答は、通常の認証をバイパスし、脆弱な FortiGate アプライアンスに管理者アカウントとしてログインするために使用されます。一度認証されると、攻撃者は完全なデバイス構成ファイルをエクスポートします。これにより、資格情報へのアクセスと最終的な永続化が容易になります。」

また火曜日には、Arctic Wolf のセキュリティ エンジニアである Reid Hutchins 氏が次のように述べています。 共有 X では、「過去 24 時間以内に、完全にパッチが適用されたフォーティネット ファイアウォールで、昨年 12 月に開示された CVE と同様の動作を示す複数の侵害が観察された」と報告しています。

Arctic Wolf Labs チームが直接連絡を取ったところ、Help Net Security に対し、2026 年 1 月 15 日以降、FortiGate デバイス上の不正なファイアウォール設定変更を伴う自動化された悪意のある活動を観察し始めたと語った。

「この活動には、長期的な永続性を目的とした汎用アカウントの作成とファイアウォール設定の漏洩が含まれていた」とチームは共有し、現時点では初期アクセスの悪用経路は確認されていないと述べた。

現時点では、CVE-2025-59718 の悪用を防ぐ唯一の方法は、最初の回避策、つまり、システム設定またはコマンド ライン インターフェイスを介して FortiCloud 管理者ログイン オプションを無効にすることのようです。

#完全にパッチが適用された #FortiGate #ファイアウォールが #CVE202559718 #によって侵害されていますか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。