つみかさね

CVE-2026-25089

Critical(9.8)

CVE-2026-25089 — FortiSandbox OSコマンドインジェクション(認証不要)

公開日: 2026-06-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FortiSandboxFortinet5.0.0-5.0.5
FortiSandboxFortinet4.4.0-4.4.8
FortiSandboxFortinet4.2 all
FortiSandbox CloudFortinet5.0.4-5.0.5
FortiSandbox PaaSFortinet5.0.4-5.0.5

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1影響を受けるFortiSandboxバージョンを使用しているか確認する
  2. 2FG-IR-26-141を参照して修正バージョンへアップデートする
  3. 3アップデートが困難な場合はネットワーク境界でアクセスを制限する

影響対象

FortiSandbox利用者

補足

  • -セキュリティ製品自体の脆弱性のため、対応優先度は高いです
CVEFortinetFortiSandboxOSコマンドインジェクションRCE

概要

Fortinet FortiSandboxにおいて、OSコマンドインジェクション(CWE-78)の脆弱性が発見されました。特別に細工されたHTTPリクエストを送信することで、未認証の攻撃者が不正なコマンドを実行できる可能性があります。

FortiSandboxはマルウェア分析・サンドボックス製品であり、セキュリティインフラの一部として機能します。こうした製品自体に深刻な脆弱性が存在することは、守るべきインフラ全体のリスクに直結します。Fortinetのセキュリティアドバイザリ(FG-IR-26-141)を確認し、修正バージョンへの早急なアップデートを推奨します。

CVSSベクトル

項目
スコア9.8 (CRITICAL)
攻撃元区分 (AV)ネットワーク (N)
攻撃の複雑さ (AC)低 (L)
必要な特権レベル (PR)なし (N)
ユーザー関与 (UI)不要 (N)
スコープ (S)変更なし (U)
機密性への影響 (C)高 (H)
完全性への影響 (I)高 (H)
可用性への影響 (A)高 (H)
CWECWE-78(OSコマンドの不適切な無害化)

影響を受けるソフトウェア

製品ベンダー影響バージョン
FortiSandboxFortinet5.0.0〜5.0.5
FortiSandboxFortinet4.4.0〜4.4.8
FortiSandboxFortinet4.2系 全バージョン
FortiSandbox CloudFortinet5.0.4〜5.0.5
FortiSandbox PaaSFortinet5.0.4〜5.0.5

修正バージョンと回避策

推奨アクション:

  1. 現在のFortiSandboxバージョンを確認する
  2. FortinetのセキュリティアドバイザリFG-IR-26-141を参照して修正バージョンを確認する
  3. 修正バージョンへのアップデートを実施する
  4. アップデートが困難な場合は、インターネットからFortiSandboxへの直接アクセスを制限する

関連リンク


データソース: NVD (NIST), Fortinet PSIRT
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。