イースターの朝、攻撃は始まっていた

2026年4月5日(イースター土曜日)、Fortinetが緊急パッチを公開しました。FortiClient EMSに認証前のAPIアクセスバイパスによる権限昇格の脆弱性(CVE-2026-35616、CVSS 9.1)が見つかり、すでに実際の攻撃で悪用されていたためです。

セキュリティ企業watchTowrは、自社のハニーポットに対する攻撃試行を3月31日から記録していたと報告しています。つまり攻撃者はパッチが出る1週間以上前から、この脆弱性を悪用していたことになります。

休日はセキュリティチームが半分の体制になり、オンコールの担当者は気が散っている。侵害から検知までの時間が数時間から数日に伸びる。攻撃者にとって休日は機会そのものだ。

翌4月6日、米CISAはこの脆弱性をKnown Exploited Vulnerabilities(KEV)カタログに追加。連邦政府機関に対し、わずか3日後の4月9日までに修正を完了するよう要求しました。

これはFortinetだけの問題ではない

CVE-2026-35616はFortinetの管理製品の脆弱性ですが、この事件が示しているのは『インターネットに公開されたサービスの脆弱性は、発見された瞬間から攻撃される』という原則です。

watchTowrのCEOは『これは数週間前に出た別のFortiClient EMS脆弱性に続く2つ目の認証前バイパスだ』と指摘しています。同じ製品が短期間で2度目のゼロデイを受けるということは、攻撃者がこのカテゴリのサービスを集中的に研究していることを意味します。

EUは2ヶ月で2回破られた

2026年2月、欧州委員会のMDM(モバイルデバイス管理)インフラが侵害され、職員の名前と携帯番号が流出しました。

そのわずか1ヶ月後の3月、今度はAWS上の欧州委員会Webインフラ(europa.euドメイン)が侵害されました。ハッカー集団ShinyHuntersが犯行声明を出し、約350GBのデータ(データベース、メールサーバー内容、機密契約書等)を窃取したと主張。BleepingComputerが窃取データの一部を確認しています。42の内部クライアントと29のEU機関が影響を受けた可能性があります。

2ヶ月で2回の侵害は偶然ではなくパターンです。設定が見直されなければ、同じ弱点は繰り返し突かれます。

2026年第1四半期の数字が語る現実

  • ランサムウェアグループが2026年最初の3ヶ月で400以上の組織を被害に挙げた
  • CISAのKEVカタログには2026年だけで複数のゼロデイが追加され続けている
  • FortiClient EMSだけで数週間のうちに2件のCVSS 9.1脆弱性が悪用された
  • 2026年のデータ漏えい1件あたりの平均コストは488万ドル(前年比12%増)

なぜ『うちは関係ない』が最も危険か

『FortinetもEUも使っていないから関係ない』と思うかもしれません。しかし攻撃者はブランドではなく『脆弱性』を狙います。

  • CMSやプラグインのアップデートを放置していないか
  • SSL/TLS証明書の有効期限が切れていないか
  • セキュリティヘッダー(CSP、HSTS、X-Frame-Options等)が設定されているか
  • 管理画面が外部からアクセス可能な状態になっていないか
  • 使っていないサブドメインやテスト環境が公開されたまま放置されていないか
  • エラーページがサーバ内部情報を表示していないか

攻撃者は自動スキャンでこれらの状態を常時チェックしています。Shodanで検索すれば、古いTLSバージョンを使っているサイトやセキュリティヘッダーが未設定のサイトは数秒で見つかります。Fortinetのゼロデイと同じように、あなたのサイトの弱点が発見されるのは時間の問題です。

まず確認すべきこと

ゼロデイは防げなくても、既知の弱点を放置しないことはできます。セキュリティヘッダー、SSL/TLS設定、公開されているエンドポイント。まずこの3点を外部視点で確認してください。攻撃者が次に休日を狙う前に。

Web検診では、セキュリティヘッダー、SSL/TLS設定、公開情報の露出を含む無料のサイト診断を提供しています。

出典

The Hacker News: https://thehackernews.com/2026/04/fortinet-patches-actively-exploited-cve.html

CISA KEVカタログ: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

TechCrunch(EU侵害): https://techcrunch.com/2026/03/27/european-commission-confirms-cyberattack-after-hackers-claim-data-breach/

Strobes(2026年3月まとめ): https://strobes.co/blog/worst-data-breaches-of-march-2026/