以下の内容はhttps://vul.hatenadiary.com/entry/Fortinetより取得しました。


Fortinet (まとめ)

malware-log.hatenablog.com

【目次】

概要

【脆弱性リスト】
公開日
登録日
CVE番号
NVD
ベンダー
CVSS v3
CWE
脆弱性
KEV
備考
2019/06/04 2018/07/06 CVE-2018-13379 NVD FG-IR-20-233
FG-IR-18-384
9.8(NVD)
9.1(Fortinet)
CWE-22 パス・トラバーサル FG-IR-20-233, FG-IR-18-384
2022/10/10 2022/09/14 CVE-2022-40684 NVD FG-IR-22-377
9.6(Fortinet)
CWE-306 重要な機能に対する認証の欠如 FG-IR-22-377
2022/11/01 2022/02/25 CVE-2022-26119 NVD FG-IR-22-064
7.4(Fortinet)
CWE-798 ハードコードされた認証情報の使用 FG-IR-22-064 (FortiSIEM)
2022/12/06 2022/07/13 CVE-2022-35843 NVD FG-IR-22-255
9.8(NVD)
8.1(Fortinet)
CWE-287 不適切な認証 FG-IR-22-255
2022/12/12 2022/10/07 CVE-2022-42475 NVD FG-IR-22-398
9.8(NVD)
9.3(Fortinet)
CWE-787
CWE-122
境界外書き込み
ヒープベースのバッファオーバーフロー
FG-IR-22-398
2023/06/13 2023/03/09 CVE-2023-27997 NVD FG-IR-23-097
9.8(Fortinet)
CWE-787 境界外書き込み FG-IR-23-097
2023/07/11 2023/05/22 CVE-2023-33308 NVD FG-IR-23-183
9.8(Fortinet)
CWE-787 境界外書き込み FG-IR-23-183
2024/02/08 2024/01/02 CVE-2024-21762 NVD FG-IR-24-015
9.8(Fortinet)
CWE-787 境界外書き込み
2024/02/08 2024/01/11 CVE-2024-23113 NVD FG-IR-24-029
9.8(Fortinet)
- -
2024/02/08 2023/11/06 CVE-2023-47537 NVD FG-IR-23-301 4.4(Fortinet) - -
2024/02/08 2023/09/29 CVE-2023-44487 NVD FG-IR-23-397
7.5(NVD)
5.3(Fortinet)
CWE-400 リソースの枯渇
2024/03/12 2023/09/14 CVE-2023-42789 NVD FG-IR-23-328
9.8(Fortinet)
CWE-787 境界外書き込み
2024/03/12 2023/09/14 CVE-2023-42790 NVD FG-IR-23-327
8.1(Fortinet)
CWE-121 ヒープベースのバッファオーバーフロー
2024/03/12 2024/01/11 CVE-2024-23112 NVD FG-IR-24-013
8.0(Fortinet)
CWE-639 ユーザ制御の鍵による認証回避
2024/03/12 2023/10/25 CVE-2023-46717 NVD FG-IR-23-424
7.5(Fortinet)
CWE-287 不適切な認証
2024/12/18 2023/06/09 CVE-2023-34990 NVD FG-IR-23-144
9.8(Fortinet)
9.8(CISA-ADP)
CWE-94
CWE-23
コード・インジェクション
相対パストラバーサル
FortiWLM
2024/12/18 2024/10/09 CVE-2024-48889 NVD FG-IR-24-425
7.2(Fortinet)
7.2(CISA-ADV)
CWE-78 OSコマンドインジェクション FortiManager
2024/12/18 2024/10/24 CVE-2024-50570 NVD FG-IR-23-278
5.0(Fortinet)
5.0(CISA-ADP)
CWE-312 重要な情報の平文保存 FortiClient
2025/01/14 2023/07/11 CVE-2023-37936 NVD Fortinet
9.8(Fortinet)
CWE-321 ハードコードされた暗号鍵の使用 FortiSwitch
2025/01/14 2023/07/11 CVE-2023-37937 NVD Fortinet
7.8(Fortinet)
CWE-78 OSコマンドインジェクション FortiSwitch
2025/05/13 2025/04/10 CVE-2025-32756 NVD FG-IR-25-254
9.8(Fortinet)
CWE-121 スタックベースのバッファオーバーフロー 2025/05/14
2025/12/09 2025/09/19 CVE-2025-59718 NVD FG-IR-25-647
9.1(CISA-ADP)
9.8(Fortinet)
CWE-347 デジタル署名の不適切な検証 - FortiSwitchManager, FortiProxy, FortiOS
2025/12/09 2025/09/19 CVE-2025-59719 NVD FG-IR-25-647
9.1(CISA-ADP)
9.8(Fortinet)
CWE-347 デジタル署名の不適切な検証 - FortiWeb
【Fortinet】

◆CVE-2022-42475 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2022-42475

◆CVE-2025-32756 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2025-32756


■製品

◆FortiManager (まとめ)
https://vul.hatenadiary.com/entry/FortiManager

◆FortiWeb (まとめ)
https://vul.hatenadiary.com/entry/FortiWeb

【最新情報】

◆「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ (Security NEXT, 2026/01/14)
https://www.security-next.com/179639
https://vul.hatenadiary.com/entry/2026/01/14/000000_2

◆「FortiOS」にバッファオーバーフローの脆弱性 - アップデートで修正 (Security NEXT, 2026/01/14)
https://www.security-next.com/179636
https://vul.hatenadiary.com/entry/2026/01/14/000000

◆Fortinet admins report patched FortiGate firewalls getting hacked (BleepingComputer, 2026/01/21 12:49)
[フォーティネット管理者が、パッチ適用済みのFortiGateファイアウォールがハッキングされたと報告]
https://www.bleepingcomputer.com/news/security/fortinet-admins-report-patched-fortigate-firewalls-getting-hacked/
https://vul.hatenadiary.com/entry/2026/01/21/000000_1

◆Fortinet Confirms Active FortiCloud SSO Bypass on Fully Patched FortiGate Firewalls (The Hacker News, 2026/01/23)
[フォーティネット、完全にパッチ適用済みのFortiGateファイアウォールにおけるFortiCloud SSOバイパスが実際に発生していることを確認]
https://thehackernews.com/2026/01/fortinet-confirms-active-forticloud-sso.html
https://vul.hatenadiary.com/entry/2026/01/23/000000_3

記事

【ニュース】

■2019年

◇2019年5月

◆FortiOS system file leak through SSL VPN via specially crafted HTTP resource requests (Fortinet, 2019/05/24)
https://www.fortiguard.com/psirt/FG-IR-18-384
https://vul.hatenadiary.com/entry/2019/05/24/000000_1

■2021年

◇2021年7月

◆「FortiManager」「FortiAnalyzer」に脆弱性 - root権限でコード実行のおそれ (Security NEXT, 2021/07/20)
https://www.security-next.com/128291
https://vul.hatenadiary.com/entry/2021/07/20/000000


■2022年

◇2022年12月

◆FortiOSに緊急の脆弱性、悪用確認済みのためすぐに更新を (マイナビニュース, 2022/12/13 16:01)
https://news.mynavi.jp/techplus/article/20221213-2536459/
https://vul.hatenadiary.com/entry/2022/12/13/000000_2

◆Fortinet製品のSSL VPN機能に脆弱性 - すでに悪用、侵害調査を (Security NEXT, 2022/12/13)
https://www.security-next.com/142121
https://vul.hatenadiary.com/entry/2022/12/13/000000_1

◆FortiOSにCVSS v3スコア9.3の脆弱性 既に悪用を確認済みのため急ぎ対処を (ITmedia, 2022/12/14 07:00)
https://www.itmedia.co.jp/enterprise/articles/2212/13/news119.html
https://vul.hatenadiary.com/entry/2022/12/14/000000_1

◆Fortinet、EOLの「FortiOS 6.0」系にもアップデートを用意 (Security NEXT, 2022/12/20)
https://www.security-next.com/142354
https://vul.hatenadiary.com/entry/2022/12/20/000000


■2023年

◇2023年1月

◆FortinetのVPN製品に「バッファオーバーフロー」の脆弱性 どう対処すべきか (TechTarget, 2023/01/13 05:00)

FortinetのVPN製品に深刻な脆弱性が見つかった。ユーザー企業は迅速に対処する必要があるという。具体的にはどうすればいいのか。

https://techtarget.itmedia.co.jp/tt/news/2301/13/news06.html
https://vul.hatenadiary.com/entry/2023/01/13/000000

◆FortiOS等脆弱性 JIPDECも注意喚起 (NetSecurity, 2023/01/23 08:00)
https://scan.netsecurity.ne.jp/article/2023/01/23/48803.html
https://vul.hatenadiary.com/entry/2023/01/23/000000


◇2023年3月

◆Fortinet warns of new critical unauthenticated RCE vulnerability (BleepingComputer, 2023/03/08 14:25)
[フォーティネット、新たに重大な認証不要のRCEの脆弱性を警告]
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-new-critical-unauthenticated-rce-vulnerability/
https://vul.hatenadiary.com/entry/2023/03/08/000000


◇2023年6月

◆Fortinet fixes critical RCE flaw in Fortigate SSL-VPN devices, patch now (BleepingComputer, 2023/06/11 11:43)
[フォーティネット、Fortigate SSL-VPNデバイスの重大なRCE欠陥を修正、今すぐパッチを]
https://www.bleepingcomputer.com/news/security/fortinet-fixes-critical-rce-flaw-in-fortigate-ssl-vpn-devices-patch-now/
https://vul.hatenadiary.com/entry/2023/06/11/000000

◆Fortinet: New FortiOS RCE bug "may have been exploited" in attacks (BleepingComputer, 2023/06/12 17:53)
[フォーティネット 新しいFortiOS RCEのバグが攻撃に「悪用された可能性がある]
https://www.bleepingcomputer.com/news/security/fortinet-new-fortios-rce-bug-may-have-been-exploited-in-attacks/
https://vul.hatenadiary.com/entry/2023/06/12/000000_3

◆Fortinet fixes critical FortiNAC remote command execution flaw (BleepingComputer, 2023/06/23 08:42)
[フォーティネット、FortiNACのリモートコマンド実行に関する重大な欠陥を修正]
https://www.bleepingcomputer.com/news/security/fortinet-fixes-critical-fortinac-remote-command-execution-flaw/
https://vul.hatenadiary.com/entry/2023/06/23/000000_3


◇2023年7月

◆300,000+ Fortinet firewalls vulnerable to critical FortiOS RCE bug (BleepingComputer, 2023/07/03 07:54)
[30万台以上のフォーティネット・ファイアウォールにFortiOS RCEの重大なバグの脆弱性]
https://www.bleepingcomputer.com/news/security/300-000-plus-fortinet-firewalls-vulnerable-to-critical-fortios-rce-bug/
https://vul.hatenadiary.com/entry/2023/07/03/000000_1


◇2023年10月

◆Fortinetの複数製品に脆弱性 - 重要度「クリティカル」も (Security NEXT, 2023/10/11)
https://www.security-next.com/150069
https://vul.hatenadiary.com/entry/2023/10/11/000000


◇2023年11月

◆Fortinet warns of critical command injection bug in FortiSIEM (BleepingComputer, 2023/11/16 10:20)
[フォーティネット、FortiSIEMに重大なコマンドインジェクションバグを警告]
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-command-injection-bug-in-fortisiem/


■2024年

◇2024年2月

◆Fortinet warns of new FortiSIEM RCE bugs in confusing disclosure (BleepingComputer, 2024/02/07 19:55)
[フォーティネット、新たなFortiSIEMのRCEバグを混乱させる情報開示で警告]
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-new-fortisiem-rce-bugs-in-confusing-disclosure/
https://vul.hatenadiary.com/entry/2024/02/07/000000

◆「FortiOS」に複数の深刻な脆弱性 - すでに一部は悪用か (Security NEXT, 2024/02/09)
https://www.security-next.com/153615
https://vul.hatenadiary.com/entry/2024/02/09/000000


◇2024年3月

◆Critical Fortinet flaw may impact 150,000 exposed devices (BleepingComputer, 2024/03/08 15:37)
[フォーティネットの重大な欠陥、15万台の露出したデバイスに影響か]
https://www.bleepingcomputer.com/news/security/critical-fortinet-flaw-may-impact-150-000-exposed-devices/
https://vul.hatenadiary.com/entry/2024/03/08/000000_3

◆Fortinet warns of critical RCE bug in endpoint management software (BleepingComputer,2024/03/13 14:48)
[フォーティネット、エンドポイント管理ソフトウェアの重大なRCEバグを警告]
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-rce-bug-in-endpoint-management-software/
https://vul.hatenadiary.com/entry/2024/03/13/000000_2

◆「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを (Security NEXT, 2024/03/13)
https://www.security-next.com/154798
https://vul.hatenadiary.com/entry/2024/03/13/000000


◇2024年5月

◆Fortinetの「FortiOS」に複数脆弱性 - 重要度は「中」 (Security NEXT, 2024/05/15)
https://www.security-next.com/157010
https://vul.hatenadiary.com/entry/2024/05/15/000000

◆FortiSIEMの緊急脆弱性のPoCが公開、ただちに更新を (マイナビニュース, 2024/05/30 08:52)
https://news.mynavi.jp/techplus/article/20240530-2954889/
https://vul.hatenadiary.com/entry/2024/05/30/000000_4


◇2024年7月

◆Fortinet、アドバイザリ13件を公開 - 「regreSSHion」の影響も説明 (Security NEXT, 2024/07/11)
https://www.security-next.com/159582
https://vul.hatenadiary.com/entry/2024/07/11/000000


◇2024年10月

◆Mandiant says new Fortinet flaw has been exploited since June (BleepingComputer, 2024/10/24 01:05)
[Mandiantによると、6月以来、Fortinetの新たな脆弱性が悪用されているという。]
https://www.bleepingcomputer.com/news/security/mandiant-says-new-fortinet-fortimanager-flaw-has-been-exploited-since-june/
https://vul.hatenadiary.com/entry/2024/10/24/000000_2

◆Fortinet、悪用されたFortiManagerのゼロデイ脆弱性について公表 (ITmedia, 2024/10/24 14:30)
https://www.itmedia.co.jp/news/articles/2410/24/news150.html
https://malware-log.hatenablog.com/entry/2024/10/24/000000_2 [TT Malware Log]

◆フォーティネットの管理ツールに重大な脆弱性、グーグルが悪用攻撃を確認 (ZDNet, 2024/10/24 15:57)
https://japan.zdnet.com/article/35225325/
https://vul.hatenadiary.com/entry/2024/10/24/000000_1

◆October 24 Advisory: Zero day in Fortinet FortiManager seeing Active Exploitation [CVE-2024-47575] (Censys , 2024/10/24)
[10月24日 アドバイザリ:Fortinet FortiManagerのゼロデイ脆弱性で、アクティブな悪用を確認 [CVE-2024-47575]]
https://censys.com/cve-2024-47575/
https://vul.hatenadiary.com/entry/2024/10/24/000000

◆「FortiManager」脆弱性、6月下旬より悪用 - 被害機器は50以上か (Security NEXT, 2024/10/24)
https://www.security-next.com/163421
https://malware-log.hatenablog.com/entry/2024/10/24/000000_3 [TT Malware Log]

◆Fortinetの「FortiManager」にゼロデイ脆弱性 - 悪用ないか確認を (Security NEXT, 2024/10/24)
https://www.security-next.com/163370
https://malware-log.hatenablog.com/entry/2024/10/24/000000_6 [TT Malware Log]

◆「FortiManager」の脆弱性悪用を示唆する情報を確認 - JPCERT/CC (2024/10/24)
https://www.security-next.com/163414
https://malware-log.hatenablog.com/entry/2024/10/24/000000_8 [TT Malware Log]


◇2024年11月

◆「FortiOS」などFortinetの複数製品に脆弱性 - アドバイザリ18件を公開 (Security NEXT, 2024/11/13)
https://www.security-next.com/164124
https://vul.hatenadiary.com/entry/2024/11/13/000000


◇2024年12月

◆Fortinetの複数製品に脆弱性 - 「クリティカル」も (Security NEXT, 2024/12/19)
https://www.security-next.com/165455
https://vul.hatenadiary.com/entry/2024/12/19/000000


■2025年

◇2025年1月

◆Fortinet warns of auth bypass zero-day exploited to hijack firewalls (BleepingComputer, 2025/01/14 10:24)
[Fortinet、ファイアウォール乗っ取りに悪用される認証バイパスゼロデイ脆弱性について警告]
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-auth-bypass-zero-day-exploited-to-hijack-firewalls/
https://vul.hatenadiary.com/entry/2025/01/14/000000_2

◆「FortiSwitch」に深刻な脆弱性 - 修正版以降に更新を (Security NEXT, 2025/01/15)
https://www.security-next.com/166168
https://vul.hatenadiary.com/entry/2025/01/15/000000_1

◆48,000+ internet-facing Fortinet firewalls still open to attack (HelpnetSecurity, 2025/01/22)
[インターネットに面した48,000台以上のFortinet製ファイアウォールが依然として攻撃を受けている状態]
https://www.helpnetsecurity.com/2025/01/22/48000-internet-facing-fortinet-firewalls-still-open-to-attack/
https://vul.hatenadiary.com/entry/2025/01/22/000000_2

◆「FortiOS」ゼロデイ脆弱性 - 詳細や概念実証が公開 (Security NEXT, 2025/01/30)
https://www.security-next.com/166718
https://vul.hatenadiary.com/entry/2025/01/30/000000


◇2025年2月

◆「FortiOS」にあらたな脆弱性 - 悪用済み脆弱性と関連する脆弱性も (Security NEXT, 2025/02/12)
https://www.security-next.com/167125
https://vul.hatenadiary.com/entry/2025/02/12/000000


◇2025年4月

◆「FortiOS」関連で2件のセキュリティアドバイザリ - Fortinet (Security NEXT, 2025/04/10)
https://www.security-next.com/169092
https://vul.hatenadiary.com/entry/2025/04/10/000000_1

◆既知脆弱性による「FortiOS」侵害の新手法 - 初期経路封じても被害継続 (Security NEXT, 2025/04/16)
https://www.security-next.com/16936
https://vul.hatenadiary.com/entry/2025/04/16/000000_3

◆Fortinet製デバイス1万6000台超がバックドア被害に 急ぎ対策を (ITmedia, 2025/04/20 07:00)
https://www.itmedia.co.jp/enterprise/articles/2504/20/news053.html
https://vul.hatenadiary.com/entry/2025/04/20/000000


◇2025年5月

◆「FortiVoice」などFortinetの複数製品に脆弱性 - すでに悪用も (Security NEXT, 2025/05/14)
https://www.security-next.com/170259
https://vul.hatenadiary.com/entry/2025/05/14/000000_3


◇2025年7月

◆New Fortinet FortiWeb hacks likely linked to public RCE exploits (BleepingComputer, 2025/07/16 10:58)
[Fortinet FortiWebに対する新たな攻撃、公開済みRCEエクスプロイトに関連の可能性]
https://www.bleepingcomputer.com/news/security/new-fortinet-fortiweb-hacks-likely-linked-to-public-rce-exploits/
https://vul.hatenadiary.com/entry/2025/07/16/000000


◇2025年8月

◆Fortinet、「FortiOS」に関する複数の脆弱性を解消 (Security NEXT, 2025/08/13)
https://www.security-next.com/173322
https://vul.hatenadiary.com/entry/2025/08/13/000000_4


◇2025年9月

◆Fortinet、セキュリティアドバイザリ2件をリリース (Security NEXT, 2025/09/10)
https://www.security-next.com/174360
https://vul.hatenadiary.com/entry/2025/09/10/000000_2


◇2025年11月

◆Fortinet confirms silent patch for FortiWeb zero-day exploited in attacks (BleepingComputer, 2025/11/14 12:00)
[フォーティネット、攻撃で悪用されたFortiWebのゼロデイ脆弱性に対するサイレントパッチを承認]
https://www.bleepingcomputer.com/news/security/fortinet-confirms-silent-patch-for-fortiweb-zero-day-exploited-in-attacks/
https://vul.hatenadiary.com/entry/2025/11/14/000000


◇2025年12月

◆エンドポイント管理製品「Ivanti EPM」に複数脆弱性 - 「クリティカル」も (Security NEXT, 2025/12/10)
https://www.security-next.com/178217
https://vul.hatenadiary.com/entry/2025/12/10/000000

◆Hackers exploit newly patched Fortinet auth bypass flaws (BleepingComputer, 2025/12/16 10:57)
[ハッカーが新たに修正されたフォーティネットの認証バイパス脆弱性を悪用]
https://www.bleepingcomputer.com/news/security/hackers-exploit-newly-patched-fortinet-auth-bypass-flaws/
https://vul.hatenadiary.com/entry/2025/12/16/000000_6

◆Fortinet複数製品の認証回避脆弱性、悪用が発生 - 設定確認を (Security NEXT, 2025/12/17)
https://www.security-next.com/178564
https://vul.hatenadiary.com/entry/2025/12/17/000000_3

◆Fortinetが最近修正した脆弱性、攻撃で悪用される:CVE-2025-59718、CVE-2025-59719 (Codebook, 2025/12/17)
https://codebook.machinarecord.com/threatreport/silobreaker-cyber-alert/43104/
https://vul.hatenadiary.com/entry/2025/12/17/000000


■2026年

◇2026年1月

◆「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ (Security NEXT, 2026/01/14)
https://www.security-next.com/179639
https://vul.hatenadiary.com/entry/2026/01/14/000000_2

◆「FortiOS」にバッファオーバーフローの脆弱性 - アップデートで修正 (Security NEXT, 2026/01/14)
https://www.security-next.com/179636
https://vul.hatenadiary.com/entry/2026/01/14/000000

◆Fortinet admins report patched FortiGate firewalls getting hacked (BleepingComputer, 2026/01/21 12:49)
[フォーティネット管理者が、パッチ適用済みのFortiGateファイアウォールがハッキングされたと報告]
https://www.bleepingcomputer.com/news/security/fortinet-admins-report-patched-fortigate-firewalls-getting-hacked/
https://vul.hatenadiary.com/entry/2026/01/21/000000_1

◆Fortinet Confirms Active FortiCloud SSO Bypass on Fully Patched FortiGate Firewalls (The Hacker News, 2026/01/23)
[フォーティネット、完全にパッチ適用済みのFortiGateファイアウォールにおけるFortiCloud SSOバイパスが実際に発生していることを確認]
https://thehackernews.com/2026/01/fortinet-confirms-active-forticloud-sso.html
https://vul.hatenadiary.com/entry/2026/01/23/000000_3

【公開情報】

■2022年

◇2022年12月

◆FortiOS - heap-based buffer overflow in sslvpnd (FortiGuard Labs, 2022/12/12)
https://www.fortiguard.com/psirt/FG-IR-22-398
https://vul.hatenadiary.com/entry/2022/12/12/000000_1


■2023年

◇2023年1月

◆【注意喚起】Fortinet製 FortiOS等の脆弱性について (JIPDEC, 2023/01/20)
https://privacymark.jp/news/system/0120.html
https://vul.hatenadiary.com/entry/2023/01/20/000000_1


■2024年

◇2024年10月

◆Missing authentication in fgfmsd (Fortinet, 2024/10/24)
https://fortiguard.fortinet.com/psirt/FG-IR-24-423
https://vul.hatenadiary.com/entry/2024/10/24/000000_3




以上の内容はhttps://vul.hatenadiary.com/entry/Fortinetより取得しました。
このページはhttp://font.textar.tv/のウェブフォントを使用してます

不具合報告/要望等はこちらへお願いします。
モバイルやる夫Viewer Ver0.14