🛠️ 実務・手順 📖 入門 2026年7月 | 株式会社リープリック

FortiGateのファームウェアを更新しないと
何が起きるか

FortiGateはVPNやファイアウォールとして中小企業にも広く使われているネットワーク機器です。しかし「導入してからずっとそのまま」という会社が少なくありません。ファームウェアを更新しないと、攻撃者が既知の脆弱性を使って社内ネットワークに無音で侵入できる状態になります。本記事では、なぜ更新が必要なのか、そして具体的な手順を解説します。

「古いFortiGate」が世界中で狙われている

FortiGateを製造するFortinet社は、定期的にセキュリティパッチを含むファームウェアをリリースしています。問題は、そのパッチが公開された直後から、攻撃者が「パッチで修正された脆弱性を持つ古い機器」を自動スキャンで探し始めることです。

⚠️ 実際に悪用された主なFortiGate脆弱性

CVE-2022-40684:認証なしで管理者権限を取得できる脆弱性。公開直後から大規模な悪用が確認された。

CVE-2023-27997:VPN機能のSSL-VPNに存在するバッファオーバーフロー。リモートからコード実行が可能。

CVE-2024-21762:SSL-VPN経由で認証なしに任意コードが実行できる。CISA(米国土安全保障省傘下)が「積極的に悪用中」と警告。

これらの脆弱性は、パッチが公開されれば「修正方法」が公になるのと同時に、「攻撃方法」も広まります。つまりパッチを適用していない機器は、攻撃ツールが出回った直後から無防備になるのです。

💡 なぜ古い機器が真っ先に狙われるのか

攻撃者はインターネット上のIPアドレスを自動スキャンし、「このバージョンのFortiGateが動いている」と特定します。バージョンはネットワークへの応答パターンで判別できることがあります。古いバージョンのリストを持っていれば、既知の脆弱性を使った侵入をほぼ自動化できます。標的を選んでいるのではなく、「脆弱な機器」を機械的に探しているだけです。

数時間〜数日
パッチ公開後に悪用が始まるまでの時間
数万台
脆弱なFortiGateが検索ツールで検出される台数規模
無音で
侵入成功時の典型——ログに残っても気づかれない

放置するとどうなるか——侵入から被害までの流れ

FortiGateのVPN脆弱性を突いた攻撃は、多くの場合「静かに」始まります。派手なエラーや警告が出るわけではなく、気づいたときにはすでに内部ネットワークへのアクセスが確立されていることがほとんどです。

📋 JPCERT/CC・警察庁の注意喚起より

日本国内でも、FortiGateのSSL-VPN脆弱性を悪用した侵入事案が複数報告されています。被害組織の共通点として「ファームウェアが長期間更新されていなかった」ことが挙げられています。

まず現在のバージョンを確認する

更新作業の前に、今どのバージョンが動いているかを確認します。管理画面(GUI)からすぐに確認できます。

FortiOSバージョン系列 状態 対応
6.0以前 サポート終了 機器交換を検討
6.2 / 6.4 EOL間近または終了 7.x系へのアップグレードを計画
7.0 / 7.2 / 7.4 サポート中 各系列の最新パッチを適用

サポートが終了したバージョンはセキュリティパッチが提供されないため、脆弱性が発見されても修正されません。FortiOS 6.x以前を使用している場合、ファームウェア更新ではなく機器の世代交代が必要です。

ファームウェア更新の基本手順

⚠️ 作業前の注意事項

・更新中は数分間ネットワークが停止します。業務時間外(夜間・休日)に実施してください。

・事前にコンフィグのバックアップを取得してください(万一の復旧のため)。

・メジャーバージョンをまたぐ更新(例:6.4→7.2)は段階的に行う必要があります。いきなり飛ばすと設定が消える場合があります。

・不安な場合はIT管理会社に依頼してください。作業自体は30分程度で完了します。

💡 FortiGate管理をIT業者に任せている場合

「ファームウェアの管理はIT業者に任せているから大丈夫」という方も多いと思います。しかし委託契約に「ファームウェア更新」が明記されているか、確認してみてください。「機器の保守」として作業範囲に入っていないケースが実際には少なくありません。

IT業者に「現在のFortiGateのバージョンは何か」「最新版と差はあるか」と聞いてみるのが最初の一歩です。即答できない場合は、管理が行き届いていないサインかもしれません。

更新を「習慣化」するための3つのポイント

一度更新すれば終わりではありません。FortiGateのファームウェアは年に数回リリースされます。継続的に管理するための仕組みを作ることが重要です。

① Fortinet PSIRTのアラートを受け取る

Fortinet PSIRT(Product Security Incident Response Team)のサイトで脆弱性情報を公開しています。メール通知を設定するか、担当者が月1回確認するルールを決めておくと見落としを防げます。重大度「Critical」の脆弱性が出た際は緊急対応が必要です。

② 年1回以上のスケジュール更新

重大な脆弱性がなくても、年に1〜2回は計画的にファームウェアを更新することを推奨します。バグ修正・安定性改善・新機能が含まれており、セキュリティ以外のメリットもあります。

③ サポート終了日を把握する

FortiGate本体(ハードウェア)にも製品サポート終了日があります。サポートが切れた機器はファームウェアの提供も終わります。「あといつまで使えるか」を把握して、機器更改の計画を立てておくことが中長期的なリスク管理につながります。


まとめ——FortiGateは「買ったら終わり」ではない

自社のFortiGateのバージョン、把握できていますか?

Leapsecの無料診断では、外部から見た自社のVPN機器・公開ポートのリスクを5分・登録不要・無料で確認できます。
まずは現状を把握することから始めましょう。

✓ 登録不要 ✓ 完全無料 ✓ ドメインを入力するだけ
無料でセキュリティ診断を試す →

結果はメールで届きます。営業電話は一切ありません。

出典・参考

Fortinet PSIRT アドバイザリ(CVE-2022-40684 / CVE-2023-27997 / CVE-2024-21762)/JPCERT/CC 注意喚起/CISA Known Exploited Vulnerabilities Catalog/警察庁 サイバー警察局公開資料

執筆:株式会社リープリック(ITインフラ設計・構築・保守 14年)