概要
Fortinet FortiSandbox に認可制御の欠如(Missing Authorization, CWE-862)が存在します。未認証の攻撃者が HTTP リクエストを通じて、任意のコードやコマンドを実行できる可能性があります。FortiSandbox は組織のセキュリティインフラに組み込まれることが多く、侵害された場合の影響は大きいといえます。
CVSS ベクトル
| 項目 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | None |
| Scope | Unchanged |
| Confidentiality | High |
| Integrity | High |
| Availability | High |
| Base Score | 9.8 (Critical) |
影響を受けるソフトウェア
| 製品 | 影響バージョン |
|---|---|
| FortiSandbox | 4.4.0 〜 4.4.8 |
| FortiSandbox | 5.0.0 〜 5.0.1 |
| FortiSandbox Cloud | 5.0.2 〜 5.0.5 |
| FortiSandbox PaaS | 21.3 〜 23.4 の各バージョン |
| FortiSandbox PaaS | 4.4.5 〜 4.4.8、5.0.0 〜 5.0.1 |
修正バージョンと回避策
FortiGuard の公式アドバイザリ(FG-IR-26-136)に従いパッチを適用してください。
- FortiGuard PSIRT アドバイザリを参照して修正バージョンを確認する
- 修正バージョンへのアップグレードを実施する
- アップグレード前の緩和策として、管理インターフェースへのアクセスを信頼できるホストに制限する
関連リンク
データソース: NVD (NIST), Fortinet FortiGuard AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
