CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録

CISA Warns of Fortinet FortiOS Vulnerability Exploited in Attacks

2026/07/28 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet FortiOS の脆弱性 CVE-2025-68686 が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性は、FortiGate ファイアウォール及び他の Fortinet セキュリティ製品で使用されているオペレーティング・システム Fortinet FortiOS に影響を及ぼす。この脆弱性は、認可されていない脅威アクターに対して、機密性の高い情報が露出する問題として分類されており、CWE-200 にマッピングされている。

CISA によると、この欠陥を突く未認証のリモート攻撃者が、シンボリック・リンク永続化手法を防ぐために設計されたパッチをバイパスする可能性がある。脆弱なデバイスに対して、特別に細工された HTTP リクエストを送信する攻撃者は、この問題を悪用できる。

ただし、悪用を成功させるためには重要な条件がある。すでに攻撃者は、別の脆弱性を通じて FortiOS 製品を侵害しており、ファイルシステム・レベルのアクセスを取得している必要がある。

Fortinet FortiOS 脆弱性が悪用される

このシナリオでは、脆弱性 CVE-2025-68686 を悪用する攻撃者が、永続化メカニズムに対処するために導入された保護を、過去のポスト・エクスプロイトにより回避/バイパスする恐れがある。

“symbolic links” は “symlinks” とも呼ばれ、別のファイルまたはディレクトリを指すための、ファイルシステム上の参照である。脅威アクターは、デバイスへのアクセスを取得した後に、それらを悪用することで、永続性の維持/保護されたファイルへのアクセス/修復手順の妨害などを引き起こす可能性がある。

したがって、”symbolic links” に関わるパッチ・バイパスは、以前に侵害されたアプライアンスが完全に保護されたと考えている組織にとって、深刻なリスクを生み出す可能性がある。

CISA は、脆弱性 CVE-2025-68686 とランサムウェア・キャンペーンとの関連性を確認していない。ただし、すでに悪用が確認されている脆弱性であり、高優先度のセキュリティ問題として扱うべきものであることを意味する。特に、FortiOS アプライアンスがインターネットに露出している場合には重要である。

Federal Civilian Executive Branch (FCEB) は、2026年8月10日までに、必要な緩和策を適用する必要がある。CISA は影響を受ける組織に対して、Fortinet のベンダー・ガイダンスに従い、リスクに応じてセキュリティ更新を優先する Binding Operational Directive 26-04 に準拠するよう指示している。

ユーザー組織にとって必要なことは、すべての展開済みの FortiOS 資産を特定し、管理インターフェイス/VPN サービスのインターネットへの露出を判断し、提供される更新または緩和策について Fortinet アドバイザリを確認することだ。

この脆弱性の悪用に際して、ファイルシステム・レベルのアクセスが必要とされるため、セキュリティ・チームは以前の侵害の兆候についてデバイスを調査すべきである。なお、侵害された可能性のあるアプライアンスに対応する際には、CISA の Forensics Triage Requirements に従うことが推奨されている。

それに加えて、管理者ログイン/コンフィグ変更/不審な HTTP リクエスト/新規作成ファイル/不正なアカウント/予期しない永続化アーティファクトの確認も重要となる。

緩和策が利用できない組織は、修復が達成されるまで、影響を受けるシステムを露出状態から外すか、使用を中止することを検討すべきである。この脆弱性の KEV への追加が浮き彫りにするのは、エンタープライズネットワークへの持続的なアクセスを求める脅威アクターにとって、依然として境界アプライアンスが魅力的な標的であることだ。