令和8年9月9日
お客様各位
株式会社ネットワークバリューコンポネンツ
認証されていないユーザーによるNATルール制御による機密情報漏洩の可能性がある脆弱性
[FG-IR-26-166]
平素より弊社サービスをご利用いただき、誠にありがとうございます。
Fortinet より、FortiSandboxにおいて認証されていないユーザーによるNATルール制御により、機密情報漏洩の
可能性がある脆弱性が公開されましたので、お知らせします。
■概要
FortiSandbox、FortiSandbox Cloud、および FortiSandbox PaaSの Web UI における不適切なアクセス制御の脆弱性
(CWE-28)により、未認証の攻撃者が特別に細工した HTTP リクエストを送信することで、機密情報を取得できる可能性が
あります。
■対象製品と影響Versionおよび修正Version
対象製品 影響を受けるVersion 対策済みVersion(=Ver.UP推奨先)
FortiSandbox 5.2 影響を受けません 対応は不要です。
FortiSandbox 5.0 5.0.0 ~ 5.0.5 5.0.6以降。
FortiSandbox 4.4 4.4.0 ~ 4.4.8 4.4.9以降。
FortiSandbox Cloud 5.0 5.0.4 ~ 5.0.5 5.0.6 以降。
FortiSandbox Cloud 4.4 影響を受けません 対応は不要です。
FortiSandbox PaaS 5.2 影響を受けません 対応は不要です。
FortiSandbox PaaS 5.0 5.0.4 ~ 5.0.5 5.0.6以降。
■回避策
対策済みOSにVer.UPして下さい。
■詳細情報
本件に関する詳細は、Fortinet社の公式発表をご確認下さい。
[Fortinet PSIRT Advisory FG-IR-26-166] https://fortiguard.fortinet.com/psirt/FG-IR-26-166
■お問い合わせについて
ご不明点がございましたら、以下までお問い合わせ下さい。
※有効な契約のあるシリアル番号をご記載下さい。
NVCカスタマーサポート nvc-tac@nvc.co.jp (弊社営業日9:00~17:00)