技術関連情報
RADIUSタイプの管理者グループにおけるアクセス制御の不備
カテゴリー:
タグ:
【CVE番号】
CVE-2026-26035
【重要度】
High
【対象製品/バージョン】
FortiWeb
ver.8.0.0~8.0.2
ver.7.6.0~7.6.6
ver.7.4.11
ver.7.2.0~7.2.12
【影響】
概要
特定の非デフォルト設定で構成されたFortiWebのRADIUSタイプによる管理者認証において、不適切な認証の脆弱性(CWE-287)が存在します。
この脆弱性を悪用されると、認証されていないリモートの攻撃者が、任意のユーザー名とパスワードを使用してFortiWebのGUIまたはCLIにログインできる可能性があります。
【対策】
以下のバージョンへのアップグレードを実施してください。
ver.8.0.3またはそれ以上
ver.7.6.7またはそれ以上
ver.7.4.12またはそれ以上
ver.7.2.13またはそれ以上
【回避策】
管理者に対してワイルドカード設定が有効になっている場合(デフォルト設定ではありません)、これを無効にしてください。
GUIでの操作:
[System] > [Administrators] に移動し、ワイルドカードオプションが有効になっている「Remote Type」の管理者アカウントを編集して、ワイルドカードオプションを無効にします。
CLIでの操作:
config system admin
edit < Remote type administrator account >
set wildcard disable
next
end
本内容は2026年8月13日9:00時点の内容です。最新の情報は以下のリンク先にてご確認ください。
■Broken access control in the RADIUS type admin group
https://fortiguard.fortinet.com/psirt/FG-IR-26-158