Fortinet FortiWeb において、相対パス操作(relative path traversal)を悪用して認証をバイパスし、最終的に管理者権限を取得できてしまうゼロデイ脆弱性(CVE-2025-64446) が、2025年10月初旬から実際の攻撃に利用されていることが確認されています。複数のセキュリティ研究チームは、攻撃に使用される HTTP リクエストパターンおよび管理者アカウント作成のシナリオを分析し、PoC を検証しましたが、この挙動は FortiWeb 8.0.2 ではすでに無効化 されていることが判明しています。
Fortinet は 11 月 14 日に公開したセキュリティアドバイザリで、本脆弱性の存在と活発な悪用が確認されている事実をようやく公式に発表しました。本記事では、Criminal IP の Asset Search データをもとにした実際の露出状況の分析 とともに、FortiWeb を運用する管理者が取るべき 具体的な対策と推奨手順 を整理します。
CVE-2025-64446 の脅威概要と影響
FortiWeb 機器が CVE-2025-64446 に対して脆弱な状態でインターネット上に露出している場合、以下のような重大なセキュリティリスクが発生する可能性があります。

特に攻撃者は、インターネットに露出した管理ポートを標的に、自動化されたリクエストを繰り返し送信する形でスキャンおよび攻撃活動を行っている ことが確認されています。初回の悪用は 2025年10月6日前後 に始まったものと見られます。
公式パッチ情報
Fortinet は以下のバージョンで本脆弱性を修正したと発表しています。
| バージョン | 影響範囲 | ソリューション |
|---|---|---|
| FortiWeb 8.0 | 8.0.0 ~ 8.0.1 | 8.0.2 以降へアップデート |
| FortiWeb 7.6 | 7.6.0 ~ 7.6.4 | 7.6.5 以降へアップデート |
| FortiWeb 7.4 | 7.4.0 ~ 7.4.9 | 7.4.10 以降へアップデート |
| FortiWeb 7.2 | 7.2.0 ~ 7.2.11 | 7.2.12 以降へアップデート |
| FortiWeb 7.0 | 7.0.0 ~ 7.0.11 | 7.0.12 以降へアップデート |
これらのパッチは、実際の悪用が報告された後、数週間遅れて公開された ものであり、当時のパッチノートには本脆弱性(CVE-2025-64446)の詳細が明示されていなかったことが確認されています。
また、CISA は 11 月 14 日に CVE-2025-64446 を KEV(Known Exploited Vulnerabilities)リスト に追加し、米連邦政府機関に対して 1 週間以内のパッチ適用を義務付けました。
Criminal IP IT資産検索基盤 FortiWeb 露出状況
FortiWeb の UI に使用されている HTML テンプレートには、<span class="title">FortiWeb</span> という文字列が含まれているため、title ベースでの識別が可能 です。
Criminal IP IT資産検索でこの文字列を基に検索したところ、以下のような露出状況が確認されました。
Search Query: “<span class=”title”>FortiWeb</span>”

2025年11月18日時点で、合計 871 件の FortiWeb 露出資産 が確認されました。その中でも 米国が最も多く を占め、続いて オーストラリア、ドイツ が多くの露出インスタンスを持つ国として確認されています。
また、Criminal IP のインバウンド・スコアリング分析では、多数のインスタンスが Criticalレベル と評価されており、これは 外部から当該資産へ流入するトラフィックの脅威度が極めて高い ことを示しています。

上記の画面は、検索結果のうち FortiWeb が露出している 一つのIPアドレスに対するCriminal IP の詳細レポートページ です。

Criminal IP IT資産検索で検出された FortiWeb 露出インスタンスのうち、1 件を詳細分析した結果、当該 IP の インバウンドスコアリングは 99% と評価されました。これは、外部から 攻撃的トラフィックが極めて高頻度で流入している ことを示しており、今回の認証バイパスゼロデイ(CVE-2025-64446)と組み合わさることで、実際の侵害リスクが急激に高まる 可能性があります。

オープンポートの構成にも注意が必要です。当該インスタンスでは、標準的な管理ポートである 80 番だけでなく、2347 や 7547 といった非標準ポートまでもが外部に公開された状態 でした。このように複数のポートが開放されている環境では、FortiWeb の管理インターフェースにアクセスされる可能性が高まるだけでなく、追加の攻撃ベクターを攻撃者に与えてしまう ことになります。

また、WHOIS 分析の結果、当該資産は 日本・大阪地域に位置 していることが確認されました。Criminal IP は ASN・位置情報・組織情報を基に、クラウド環境かオンプレミス環境かまで識別 できるため、本脆弱性が従来型アプライアンスだけでなく クラウドベースの WAF/ADC 環境にも影響を与える ことが明らかになります。
まとめると、インバウンド脅威度・ポートの露出状況・地域/インフラに関するメタデータを総合的に判断した場合、当該 FortiWeb インスタンスは 実際の攻撃トラフィックを高頻度で受けている状態 にあり、さらに脆弱バージョンであった場合、侵害される可能性が極めて高い と評価されます。
Fortinet FortiWeb ゼロデイ CVE-2025-64446 対応方法
1. 直ちにパッチを適用(最も推奨される対策)
脆弱なバージョンの FortiWeb を運用している場合、以下のバージョンへ可能な限り速やかにアップデートする必要があります。
- 8.0.2 / 7.6.5 / 7.4.10 / 7.2.12 / 7.0.12
2. 管理インターフェースの保護
すぐにパッチ適用が難しい環境では、少なくとも以下の対策を実施することが推奨されます。
- インターネットに直接公開されている HTTP/HTTPS 管理ポートの無効化
- ファイアウォールポリシーによる管理アクセス元 IP のホワイトリスト制御
- 管理ポートを内部ネットワーク専用セグメントに移行
3. 管理者アカウントおよび設定改ざんの有無を確認
Fortinet は、次の項目について必ず確認するよう推奨しています。
- 不正な管理者アカウントが新規作成されていないか
- ポリシー/ルーティング/システム設定に不審な変更履歴がないか
- 異常な HTTP/HTTPS リクエストパターンが存在しないか
- websocket CLI コマンドの不審な実行履歴がないか
4.システムフォレンジックの実施
- Webシェルやバックドアの有無を確認
- 管理者アカウントおよび連携用アカウントのパスワードを全件変更
- 内部ネットワークにおけるラテラルムーブメントの痕跡がないか分析
FAQ
Q1. インターネットに公開されている FortiWeb はすべて危険ですか?
はい。脆弱なバージョンであれば認証なしに攻撃が可能 なため、管理ポートがインターネットに開放されているだけで攻撃ベクターが成立します。
特に現在は、自動化されたスキャニングツールが全世界の FortiWeb を無差別に探索・攻撃 している状況のため、露出しているだけでも非常に危険です。
Q2.パッチを適用せず、管理ポートを閉じるだけでも問題ありませんか?
部分的にはリスク軽減になりますが、根本的な解決にはなりません。
一部の環境では、内部ネットワークや特定ルートを経由して管理インターフェースへアクセスされる可能性があり、また本脆弱性は 認証プロセス自体をバイパスできるため、内部でのラテラルムーブメント攻撃にも悪用される恐れ があります。
したがって、できる限り早期のパッチ適用が必須 です。
Q3. 悪用されたかどうかはどのように確認できますか?
以下の項目のいずれかが確認された場合、悪用されている可能性が非常に高い と判断できます。
- 管理者アカウントの作成履歴に、担当者が作成していないアカウントが存在する
- ポリシー/ルーティング/管理設定などに不審な変更がある
/api/v2.0/cmdb/system/admin?/../../../../../cgi-bin/fwbcgiのような不正リクエストがログに存在する- websocket CLI を利用した不審なコマンド実行ログがある
Criminal IP IT資産検索を利用することで、当該資産が外部からスキャンされているかどうかを確認することもできます。
結論
CVE-2025-64446 は、認証プロセスそのものをバイパスして管理者権限を取得できてしまう構造的欠陥 であり、Fortinet が公式に「活発に悪用されている」と認めた高リスクのゼロデイ脆弱性です。特に管理ポートがインターネットに公開されている場合、自動化された攻撃の直接的な標的 となるため、パッチ適用とアクセス制御の強化を同時に実施する必要があります。Criminal IP IT資産検索 を活用すれば、露出している FortiWeb インスタンスを高速に特定できるほか、国別・組織別・位置情報・脅威度など多次元分析によって、当該資産の攻撃対象領域を正確に把握 することが可能です。運用者は、外部に公開されている自社資産を定期的に点検し、侵害リスクを最小化することが重要です。
なお、関連してCVE-2025-24472:Fortinet FortiOSおよびFortiProxyで発見されたゼロデイ認証バイパス脆弱性 をご参照ください。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース : Criminal IP (https://www.criminalip.io/ja), Bleeping Computer (https://www.bleepingcomputer.com/news/security/fortinet-confirms-silent-patch-for-fortiweb-zero-day-exploited-in-attacks/), Help Net Security (https://www.helpnetsecurity.com/2025/11/14/fortinet-fortiweb-zero-day-exploited/), CISA (https://www.cisa.gov/news-events/alerts/2025/11/14/cisa-adds-one-known-exploited-vulnerability-catalog)