技術関連情報

2026.08.13

RADIUSタイプの管理者グループにおけるアクセス制御の不備

カテゴリー:

タグ:

投稿者名:

【CVE番号】
 CVE-2026-26035

【重要度】
 High

【対象製品/バージョン】
 FortiWeb
 ver.8.0.0~8.0.2
 ver.7.6.0~7.6.6
 ver.7.4.11
 ver.7.2.0~7.2.12

【影響】
概要
特定の非デフォルト設定で構成されたFortiWebのRADIUSタイプによる管理者認証において、不適切な認証の脆弱性(CWE-287)が存在します。
この脆弱性を悪用されると、認証されていないリモートの攻撃者が、任意のユーザー名とパスワードを使用してFortiWebのGUIまたはCLIにログインできる可能性があります。

【対策】
 以下のバージョンへのアップグレードを実施してください。
 ver.8.0.3またはそれ以上
 ver.7.6.7またはそれ以上
 ver.7.4.12またはそれ以上
 ver.7.2.13またはそれ以上

【回避策】
管理者に対してワイルドカード設定が有効になっている場合(デフォルト設定ではありません)、これを無効にしてください。

GUIでの操作:
[System] > [Administrators] に移動し、ワイルドカードオプションが有効になっている「Remote Type」の管理者アカウントを編集して、ワイルドカードオプションを無効にします。

CLIでの操作:
config system admin
edit < Remote type administrator account >
set wildcard disable
next
end

本内容は2026年8月13日9:00時点の内容です。最新の情報は以下のリンク先にてご確認ください。
■Broken access control in the RADIUS type admin group
https://fortiguard.fortinet.com/psirt/FG-IR-26-158