情報セキュリティ

CISAが公開した制御システムの脆弱性情報(直近1ヶ月)

最終更新日:2026年9月14日

米国土安全保障省(DHS)のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA: Cybersecurity and Infrastructure Security Agency)
が直近1ヶ月の間に公開した制御システムの脆弱性の概要を日本語で掲載しています(脚注1)。使用している制御システムの脆弱性情報の日々のチェックに役立ててください。更新は原則毎週月曜日です。

[2023年2月24日に、US-CERTとICS-CERTが廃止となり、CISAに統合されました。]

CISAが公開した脆弱性のうち、脆弱性番号(CVE)が採番されている脆弱性は、IPAの脆弱性対策情報データベース JVN iPedia でも公開している可能性があります。過去の制御システムの脆弱性を日本語でチェックしたい場合は、JVN iPediaを活用ください(JVN iPediaでのCISA公開脆弱性情報の検索方法については、「制御システムのセキュリティ」ページを参照ください)。

  • CISAが公開した脆弱性のIPAでの公開

なお、1つのアドバイザリに複数の脆弱性が含まれる場合、深刻度は「深刻度が1番高い脆弱性」の深刻度を記載しています。

2026年9月10日公開

アドバイザリ
AVEVA 社の Pipeline Integrity Monitor に複数の脆弱性
深刻度 基本値 8.4(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-81821(ハードコードされた暗号鍵の使用)
CVE-2026-81822(不完全、または危険な暗号アルゴリズムの使用)
CVE-2026-81823(認証の欠如)
CVE-2026-81824(クロスサイトスクリプティング)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-253-01
メディカルアドバイザリ
NextGen Healthcare 社の Mirth Connect に複数の脆弱性
深刻度 基本値 8.3(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-82583(SQLインジェクション)
CVE-2026-78224(XML外部エンティティ参照の不適切な制限)
CVE-2026-82578(XML外部エンティティ参照の不適切な制限)
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-253-01
メディカルアドバイザリ
Orthanc 社の DICOM Server に整数オーバーフローの脆弱性
深刻度 基本値 8.1(AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-87020
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-253-02
アドバイザリ【更新】
ST Engineering iDirect 社の ターミナル製品 iQ シリーズ に複数の脆弱性 
2026年7月2日 CISA 公開分の更新(Update A
[更新内容] 深刻度/脆弱性番号:情報更新
深刻度 基本値 8.8(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-38059(重要な機能に対する認証の欠如)
CVE-2026-38057(クロスサイトリクエストフォージェリ)
CVE-2026-38056(認証の欠如)
CVE-2026-38058(認可されていない制御領域への重要情報の漏えい)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-01

2026年9月8日公開

アドバイザリ
スマートフォンアプリ CareCam Pro に対応した IP カメラ にハードコードされた認証情報の使用に関する脆弱性
深刻度 基本値 6.8(AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-85083
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-251-01

2026年9月3日公開

アドバイザリ
OPCFoundation の OPC UA LocalDiscoveryServer (LDS) に不要な特権による実行に関する脆弱性
深刻度 基本値 4.6(AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-77477
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-01
アドバイザリ
IXON 社の VPN Client に CRLF インジェクションの脆弱性
深刻度 基本値 9.6(AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号
CVE-2026-75925
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-02
アドバイザリ
Rockwell Automation 社の ControlFLASH に重要な機能に対する認証の欠如に関する脆弱性
深刻度 基本値 7.3(AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード、リスク緩和策)
脆弱性番号
CVE-2026-12663
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-03
アドバイザリ
Rockwell Automation 社の ArmorStart LT に複数の脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-19471(クロスサイトスクリプティング)
CVE-2026-19472(制限またはスロットリング無しのリソースの割り当て)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-04
アドバイザリ
Rockwell Automation 社の 1756-ENBT Module に例外的な状態のチェックに関する脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2025-10478
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-05
アドバイザリ
Inductive Automation 社の Ignition に不適切なデフォルトパーミッションに関する脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-77393
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-06
アドバイザリ
Pyramid Solutions 社の NetStaX EtherNet/IP Stack にスタックベースのバッファオーバーフローの脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダのブログ記事参照
脆弱性番号 CVE-2026-78012
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-07
アドバイザリ
Tycon Systems 社の TPDIN-Monitor-WEB3 に複数の脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-77847(ハードコードされた認証情報の使用)
CVE-2026-82712(クロスサイトリクエストフォージェリ)
CVE-2026-82684(認証の欠如)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-08
アドバイザリ【更新】
Schneider Electric 社の Easergy、EcoStruxture、PowerLogic、および Saitel
にエントロピー不足に関する脆弱性
2026年5月12日 CISA 公開分の更新(Update A
[更新内容] 影響を受ける製品:情報更新
深刻度 基本値 8.3(AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-4827
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-169-07
アドバイザリ【更新】
Tycon Systems 社の TPDIN-Monitor-WEB2 に複数の脆弱性
2026年7月21日 CISA 公開分の更新(Update A
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート、リスク緩和策)
脆弱性番号 CVE-2026-61884(代替パスまたはチャネルを使用した認証回避)
CVE-2026-55985(重要な情報の平文保存)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-01

2026年9月1日公開

アドバイザリ
Rockwell Automation 社の RSLinx Classic に複数の脆弱性
深刻度 基本値 8.6(AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号
CVE-2026-9621(整数オーバーフローまたはラップアラウンド)
CVE-2026-9622(整数アンダーフロー)
CVE-2026-9624(整数アンダーフロー)
CVE-2026-9625(古典的バッファオーバーフロー)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-01
アドバイザリ
Rockwell Automation 社の Redundancy Module Configuration Tool に不適切なデフォルトパーミッションに関する脆弱性
深刻度 基本値 7.3(AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号
CVE-2026-9633、CVE-2026-9634
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-02
アドバイザリ
Rockwell Automation 社の Logix Platform にバッファエラーの脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-9637
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-03
アドバイザリ
Rockwell Automation 社の FactoryTalk Activation Manager に過度な認証試行の不適切な制限に関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号
CVE-2026-16675
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-04
アドバイザリ
Rockwell Automation 社の ControlLogix、CompactLogix、CompactLogix 5480、GuardLogix、Compact GuardLogix に無限ループに関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号
CVE-2021-42260
参照
アドバイザリ
Rockwell Automation 社の RSLinx Classic に複数の脆弱性
深刻度 基本値 8.0(AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2025-12768(境界外書き込みに関する脆弱性)
CVE-2026-12661(スタックベースのバッファオーバーフロー)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-06
アドバイザリ【更新】
三菱電機 の複数のファクトリオートメーションエンジニアリングソフトウェア製品
に複数の脆弱性 
2024年5月14日 CISA 公開分の更新(Update G
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 6.0(AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2023-51776(不適切な権限管理)
CVE-2023-51777(リソースの枯渇)
CVE-2023-51778(境界外書き込み)
CVE-2024-22102(リソースの枯渇)
CVE-2024-22103(境界外書き込み)
​​​​CVE-2024-22104(境界外書き込み)
CVE-2024-22105(リソースの枯渇)
CVE-2024-22106(不適切な権限管理)
CVE-2024-25086(不適切な権限管理)
CVE-2024-25087(リソースの枯渇)
CVE-2024-25088(不適切な権限管理)
CVE-2024-26314(不適切な権限管理)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-24-135-04
アドバイザリ【更新】
Rockwell Automation 社の 1734 POINT I/O に制限またはスロットリング無しのリソースの割り当てに関する脆弱性
2024年7月14日 CISA 公開分の更新(Update A
[更新内容] 深刻度:情報更新
深刻度 基本値 3.7(AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 5034-OB8への移行を推奨
脆弱性番号 CVE-2026-10573
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-09

2026年8月27日公開

アドバイザリ
Xiiaozet の ワイヤレスプリントサーバー LK100W に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号
CVE-2026-78037(OSコマンドインジェクション)
CVE-2026-78239(重要な機能に対する認証の欠如)
CVE-2026-76943(代替パスまたはチャネルを使用した認証回避)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-01
アドバイザリ
All-Line Equipment Company 社の 燃料管理システム Fuel-Boss に複数の脆弱性
深刻度 基本値 8.7(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号
CVE-2018-19518(引数の挿入または変更)
CVE-2019-11043(古典的バッファオーバーフロー)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-02
アドバイザリ
Rockwell Automation 社の ソフトウェア OTTO Fleet Manager に強度が不十分なパスワードハッシュの使用に関する脆弱性
深刻度 基本値 6.8(AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-75112
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-03
アドバイザリ
Applied Systems Engineering 社の ASE2000 V2 Communications Test Set に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号
CVE-2018-1285(XML外部エンティティ参照の不適切な制限)
CVE-2026-18717(不正な証明書検証)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-04
アドバイザリ
Ebyte 社の 産業用シリアルサーバー NA111-M に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号
CVE-2026-73125(重要な機能に対する認証の欠如)
CVE-2026-76179(GET リクエストにおけるクエリ文字列からの情報漏えい)
CVE-2026-75814(クロスサイトリクエストフォージェリ)
CVE-2026-76940(過度な認証試行の不適切な制限)
CVE-2026-77966(認証の欠如)
CVE-2026-73809(重要な情報の平文での送信)
CVE-2026-73839(認証情報の不十分な保護)
CVE-2026-71187(クライアント側認証の使用)
CVE-2026-75548(レンダリングされたユーザインターフェースレイヤまたはフレームの不適切な制限)
CVE-2026-69658(重要な情報の平文での送信)
CVE-2026-76133(不完全、または危険な暗号アルゴリズムの使用)
CVE-2026-73819(脆弱な認証)
CVE-2026-77975(重要な情報の平文保存)
CVE-2026-77977(重要な機能に対する認証の欠如)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-05
アドバイザリ【更新】
三菱電機 の 複数の FA 製品 に入力で指定された数量の不適切な検証に関する脆弱性
2025年4月25日 CISA 公開分の更新(Update D
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2025-3511
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-25-128-03
アドバイザリ【更新】
三菱電機 の CNC(数値制御装置)製品 に信頼性のないデータのデシリアライゼーションに関する脆弱性 
2026年3月10日 CISA 公開分の更新(Update A
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 5.9(AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2025-2399
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-078-05

2026年8月25日公開

アドバイザリ
Rently 社の Smart Home に認証情報の不十分な保護に関する脆弱性
深刻度 基本値 8.1(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダ対応済み。ユーザーの対応不要。
脆弱性番号 CVE-2026-75960
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-01
アドバイザリ
オープンソース監視システム Zoneminder に OS コマンドインジェクションの脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-76060
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-02
アドバイザリ
Siemens 社の SIMATIC IoT2050 Advanced に重要な機能に対する認証の欠如に関する脆弱性
深刻度 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-58115
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-03
アドバイザリ
PayRange 社の API に認証の欠如に関する脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-18965
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-04
アドバイザリ
Bendix 社の EC80 Brake ECU に複数の脆弱性
深刻度 基本値 7.5(AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-67560(スタックベースのバッファオーバーフロー)
CVE-2026-68967(境界外書き込み)
CVE-2026-71396(ハードコードされた認証情報の使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-05
アドバイザリ
Ebyte 社の 産業用単一シリアルポートサーバー NE2-D11 に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-73125(重要な機能に対する認証の欠如)
CVE-2026-73809(重要な情報の平文での送信)
CVE-2026-73839(認証情報の不十分な保護)
CVE-2026-71187(クライアント側認証の使用)
CVE-2026-76179(GET リクエストにおけるクエリ文字列からの情報漏えい)
CVE-2026-75814(クロスサイトリクエストフォージェリ)
CVE-2026-76940(過度な認証試行の不適切な制限)
CVE-2026-75548(レンダリングされたユーザインターフェースレイヤまたはフレームの不適切な制限)
CVE-2026-75813(認証の欠如)
CVE-2026-76945(クライアント側認証の使用)
CVE-2026-69658(重要な情報の平文での送信)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-06
アドバイザリ
古野電機 の 簡易型船舶自動識別装置(AIS)FA-50 に複数の脆弱性
深刻度 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 2020年10月生産終了品のため、ソフトウェア更新予定なし。リスク緩和策有り。
脆弱性番号 CVE-2026-59769(ハードコードされた認証情報の使用)
CVE-2026-67578(重要な機能に対する認証の欠如)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-07
アドバイザリ【更新】
Optigo Networks 社の Visual BACnet Capture Tool/Optigo Visual Networks Capture Tool に複数の脆弱性
2025年3月11日 CISA 公開分の更新(Update A
[更新内容] 対策:情報更新
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2025-2079(セキュリティ関連のハードコードされた定数の使用)
CVE-2025-2080(代替パスまたはチャネルを使用した認証回避)
CVE-2025-2081(セキュリティ関連のハードコードされた定数の使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-25-070-02
アドバイザリ【更新】
Lantronix 社の EDS3000PS および EDS5000 に複数の脆弱性
2026年3月10日 CISA 公開分の更新(Update A
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2025-67034(OSコマンドインジェクション)
CVE-2025-67035(OSコマンドインジェクション)
CVE-2025-67036(OSコマンドインジェクション)
CVE-2025-67037(OSコマンドインジェクション)
CVE-2025-67038(OSコマンドインジェクション)
CVE-2025-67039(代替パスまたはチャネルを使用した認証回避)
CVE-2025-70082(未検証のパスワードの変更)
CVE-2025-67041(OSコマンドインジェクション)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-069-02

2026年8月20日公開

アドバイザリ
Johnson Controls 社の Simplex Incident Manager にメモリにおける平文での重要な情報の保存の脆弱性
深刻度 基本値 5.8(AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-27875
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-232-01

2026年8月18日公開

アドバイザリ
CISA のオープンソース ネットワーク分析ツール Malcolm に複数の脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-63133(制限またはスロットリング無しのリソースの割り当て)
CVE-2026-63134(パス・トラバーサル)
CVE-2026-55676(危険なタイプのファイルの無制限アップロード)
CVE-2026-63177(不正な認証)
CVE-2026-19670(不正な認証)
CVE-2026-19671(高圧縮データの不適切な処理 (データ増幅))
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-01
アドバイザリ
Siemens 社の Simcenter Nastran にスタックベースのバッファオーバーフローの脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-59086
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-02

CISA公開脆弱性情報のJVN iPediaでの検索

CISA公開脆弱性情報の検索には、JVN iPedia 詳細検索 を活用ください。

特定のベンダ、または製品の脆弱性情報を検索したい場合
「ベンダ名」「製品」を指定 →「検索」

CISA公開脆弱性情報(ICS AdvisoryまたはAlert)を検索したい場合
・医療機器関連のアドバイザリ:「キーワード」に「ICSMA」と入力 →「検索」
(検索例:2017年のICSMAアドバイザリ
・その他の制御システム関連(ネットワーク機器を含む)のアドバイザリ:「キーワード」に「ICSA」と入力 →「検索」
(検索例:2017年のICSAアドバイザリ
・注意喚起:「キーワード」に「ICS-ALERT」と入力 →「検索」
(検索例:過去のICS Alert

キーワードで検索したい場合
「キーワード」にキーワードを入力 →「検索」

必要に応じて、「公表日」「最終更新日」「深刻度」等で絞り込むことができます。検索機能の使い方については、検索の使い方を参照ください。

IPAにおける制御システムのセキュリティへの取組み

 IPAにおける制御システムのセキュリティへの取組みは、「制御システムのセキュリティ」ページ を参照ください。

お問い合わせ先

IPA セキュリティ センター(IPA/ISEC)

  • E-mail

    isec-icsアットマークipa.go.jp

CISAが公開した脆弱性情報の内容に関しては、
CISA、またはベンダにお問い合わせください。