リード · 脆弱性
FortiMailがKEVカタログに追加、Citrix NetScalerは同週内に二度目の打撃
FortiMailのゼロデイ脆弱性が悪用確認のうえCISAにより登録された。Citrix NetScalerはウェブシェル展開を目的とした0-day攻撃を受けており、別途、認証不要のクラッシュ脆弱性も存在するが回避策はない。
CISAは木曜日、積極的な悪用の報告を受けてCVE-2026-104286をKnown Exploited Vulnerabilitiesカタログに追加した。これはFortiMail 7.2から8.0におけるパストラバーサルと不適切なNULLバイト無効化の組み合わせであり、認証されていない攻撃者が任意のファイルを基盤システムへ書き込むことを可能にする。ファイルが存在すべきでない場所へのファイル書き込みは、後に「高度な攻撃」と評されることになるほぼあらゆる侵入における、静かで地味な最初の一手である。
一方、Citrixはマストドンに一言と、リンクが一本貼られるような週を過ごしている。Googleはウェブシェル展開に利用されたCitrixの0-day悪用について警告を発しており、さらに別途、CVE-2026-88779によって認証されていない第三者がSAMLシングルサインオン構成のNetScaler ADCおよびGatewayアプライアンスをクラッシュさせることが可能となっている。回避策は存在しない。修正版は14.1-73.41であり、今日は日曜日だが、この業界ではそれが金曜日に相当する。
問題の構造を一行で示すならばこうなる。両製品はインターネットとその他すべてとの間に立つために存在し、現在はいずれもその他すべてへの入口と化している。そしてベンダーの開示ペースは、防御側がinfosec.exchangeで情報を突き合わせ、ある研究者が影響組織からの機密テレメトリ受付のためのPGP鍵を公開で提供し始めるまで、全体像が把握できないほど遅いということだ。
重要な理由メールゲートウェイとリモートアクセスアプライアンス、どちらも悪用され、どちらも認証不要だ。パッチを適用し、その後ウェブシェルと新規ファイルを探すこと。パッチ適用は既に侵入している者を排除しないからである。
- 1AlienVault OTXPSIRT — A critical path traversal vulnerability com…
- 2Security newsExploited Fortinet FortiMail Zero-Day Calls for Urg…
- 3Security newsCritical FortiMail Zero-Day Flaw Exploited in Attac…
- 4infosec.exchangeGoogle advierte explotación vulnerabilidades 0-day…
- 5infosec.exchangeCitrix NetScaler has a new unauthenticated flaw (CV…
- 6infosec.exchangeA severe vulnerability was disclosed for Citrix Net…