つみかさね

CVE-2026-39813

Critical(9.8)

CVE-2026-39813 — Fortinet FortiSandbox パストラバーサルによる権限昇格

公開日: 2026-06-19データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FortiSandboxFortinet5.0.0 - 5.0.5
FortiSandboxFortinet4.4.0 - 4.4.8

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1FortiSandbox のバージョンを確認する(5.0.0〜5.0.5 または 4.4.0〜4.4.8 が対象)
  2. 2Fortiguard PSIRT FG-IR-26-112 で修正バージョンを確認する
  3. 3修正バージョンへのアップグレードを実施する
  4. 4即時アップグレードが困難な場合は管理インターフェースへのアクセス制限を実施する

影響対象

FortiSandbox 4.4.x / 5.0.x 利用者

補足

  • -Fortinet サポートアカウントが必要な場合があります
CVEFortinetFortiSandboxパストラバーサル権限昇格

概要

Fortinet FortiSandbox に ../filedir パターンによるパストラバーサル脆弱性(CWE-24)が存在します。攻撃者が細工された HTTP リクエストを送信することで、権限昇格が可能です。CVSS 3.1 スコアは 9.8(Critical)で、認証不要・ネットワーク経由での攻撃が可能です。

セキュリティ解析のためのサンドボックス製品自体が攻撃対象となる点が特に深刻です。外部に公開されているか、攻撃者がネットワーク到達性を持っている場合は速やかなパッチ適用が必要です。

2026年4月14日に NVD へ公開され、2026年6月18日に最終更新されました。

CVSSベクトル

項目意味
攻撃経路(AV)ネットワーク(N)リモートから攻撃可能
攻撃の複雑さ(AC)低(L)特別な条件なし
必要な権限(PR)なし(N)認証不要
ユーザー操作(UI)なし(N)ユーザー操作不要
スコープ変更(S)変更なし(U)
機密性影響(C)高(H)
完全性影響(I)高(H)
可用性影響(A)高(H)

影響を受けるソフトウェア

製品影響バージョン修正方法
Fortinet FortiSandbox5.0.0〜5.0.5修正版へアップグレード
Fortinet FortiSandbox4.4.0〜4.4.8修正版へアップグレード

修正バージョンと対応策

  • Fortiguard PSIRT の公式情報(FG-IR-26-112)を参照し、修正バージョンへアップグレードしてください
  • アップグレードが即時困難な場合は、FortiSandbox 管理インターフェースへのアクセスを信頼できるネットワークのみに制限することを検討してください

関連リンク


データソース: NVD (NIST), Fortiguard PSIRT AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。