認証されていないユーザーによるNATルール制御による機密情報漏洩の可能性がある脆弱性 [FG-IR-26-166]

令和8年9月9日

 

お客様各位

株式会社ネットワークバリューコンポネンツ

 

認証されていないユーザーによるNATルール制御による機密情報漏洩の可能性がある脆弱性

[FG-IR-26-166]

 

平素より弊社サービスをご利用いただき、誠にありがとうございます。

 

Fortinet より、FortiSandboxにおいて認証されていないユーザーによるNATルール制御により、機密情報漏洩の

可能性がある脆弱性が公開されましたので、お知らせします。

 

概要

 FortiSandbox、FortiSandbox Cloud、および FortiSandbox PaaSの Web UI における不適切なアクセス制御の脆弱性

  (CWE-28)により、未認証の攻撃者が特別に細工した HTTP リクエストを送信することで、機密情報を取得できる可能性が

  あります。

 

対象製品と影響Versionおよび修正Version

 対象製品                               影響を受けるVersion      対策済みVersion(=Ver.UP推奨先)

   FortiSandbox 5.2                 影響を受けません             対応は不要です。

 FortiSandbox 5.0                 5.0.0 ~ 5.0.5 5.0.6以降。

 FortiSandbox 4.4                 4.4.0 ~ 4.4.8 4.4.9以降。

 FortiSandbox Cloud 5.0     5.0.4 5.0.5 5.0.6 以降。

 FortiSandbox Cloud 4.4        影響を受けません                          対応は不要です。

 FortiSandbox PaaS 5.2         影響を受けません                           対応は不要です。

 FortiSandbox PaaS 5.0         5.0.4 5.0.5 5.0.6以降。

 

■回避策

対策済みOSにVer.UPして下さい。

 

■詳細情報

本件に関する詳細は、Fortinet社の公式発表をご確認下さい。

[Fortinet PSIRT Advisory FG-IR-26-166] https://fortiguard.fortinet.com/psirt/FG-IR-26-166

■お問い合わせについて

ご不明点がございましたら、以下までお問い合わせ下さい。

※有効な契約のあるシリアル番号をご記載下さい。

 NVCカスタマーサポート nvc-tac@nvc.co.jp (弊社営業日9:00~17:00)