情報セキュリティ

CISAが公開した制御システムの脆弱性情報(直近1ヶ月)

最終更新日:2026年10月5日

米国土安全保障省(DHS)のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA: Cybersecurity and Infrastructure Security Agency)
が直近1ヶ月の間に公開した制御システムの脆弱性の概要を日本語で掲載しています(脚注1)。使用している制御システムの脆弱性情報の日々のチェックに役立ててください。更新は原則毎週月曜日です。

[2023年2月24日に、US-CERTとICS-CERTが廃止となり、CISAに統合されました。]

CISAが公開した脆弱性のうち、脆弱性番号(CVE)が採番されている脆弱性は、IPAの脆弱性対策情報データベース JVN iPedia でも公開している可能性があります。過去の制御システムの脆弱性を日本語でチェックしたい場合は、JVN iPediaを活用ください(JVN iPediaでのCISA公開脆弱性情報の検索方法については、「制御システムのセキュリティ」ページを参照ください)。

  • CISAが公開した脆弱性のIPAでの公開

なお、1つのアドバイザリに複数の脆弱性が含まれる場合、深刻度は「深刻度が1番高い脆弱性」の深刻度を記載しています。

2026年10月1日公開

アドバイザリ
Armatura 社の 統合セキュリティプラットフォーム Armatura One に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップグレード)
脆弱性番号 CVE-2023-46604(信頼性のないデータのデシリアライゼーション)
CVE-2026-94591(ハードコードされた暗号鍵の使用)
CVE-2026-94592(ハードコードされた認証情報の使用)
CVE-2026-94593(ログファイルからの情報漏えい)
CVE-2026-94594(ログファイルからの情報漏えい)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-01
アドバイザリ
Monta 社の クラウド型EVプラットフォーム monta.app に複数の脆弱性
深刻度 基本値 9.4(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-95102(重要な機能に対する認証の欠如)
CVE-2026-97363(過度な認証試行の不適切な制限)
CVE-2026-97212(不適切なセッション期限)
CVE-2026-93474(認証情報の不十分な保護)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02
アドバイザリ
ABB 社の Protection and Control IED Manager PCM600 に複数の脆弱性
深刻度 基本値 6.4(AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(ワークアラウンド(回避策))
脆弱性番号 CVE-2026-15952(重要なリソースに対する不適切なパーミッションの割り当て)
CVE-2026-15953(パス・トラバーサル)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-03
アドバイザリ
Johnson Controls 社の EasyIO Neoシリーズ の EC コントローラー および CWコントローラーに情報漏えいに関する脆弱性
深刻度 基本値 3.5(AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:L)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-64892
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-04
アドバイザリ
Johnson Controls 社の EasyIO Neoシリーズ の EC コントローラー および CWコントローラーに重要な情報の平文での送信に関する脆弱性
深刻度 基本値 5.4(AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:L/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-64893
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-05
アドバイザリ
Meari Technology 社の IoT クラウドプラットフォーム の OpenAPI サービスに認証の欠如に関する脆弱性
深刻度 基本値 7.7(AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-101104、CVE-2026-96613
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-06


2026年9月29日公開

アドバイザリ
Lantronix 社の セルラーゲートウェイ G520 シリーズに複数の脆弱性
深刻度 基本値 7.5(AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-84409(クロスサイトスクリプティング)
CVE-2026-91191(デジタル署名の不適切な検証)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-01
アドバイザリ
Toptech Systems 社の ソフトウェア TMS7 および TopHAT に複数の脆弱性
深刻度 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-71379(外部からアクセス可能なファイルまたはディレクトリ)
CVE-2026-70356(危険なタイプのファイルの無制限アップロード)
CVE-2026-72510(SQLインジェクション)
CVE-2026-63713(SQLインジェクション)
CVE-2026-68954(SQLインジェクション)
CVE-2026-68068(SQLインジェクション)
CVE-2026-72507(SQLインジェクション)
CVE-2026-71302(セッションの固定化)
CVE-2026-69662(evalインジェクション)
CVE-2026-71189(クロスサイトスクリプティング)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-02
アドバイザリ
VIVOTEK 社の カメラ製品のファームウェアプロードにコマンドインジェクションの脆弱性
深刻度 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-22755
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-03
アドバイザリ
Baicells Technologies 社の Nova 430H に例外がキャッチされない問題に関する脆弱性
深刻度 基本値 7.4(AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-96274
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-04
アドバイザリ
Anjvision 社の YSSD-RTMP-H5 に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-100291(リソースの安全ではないデフォルト値への初期化)
CVE-2026-100292(OSコマンドインジェクション)
CVE-2026-100293(デジタル署名の不適切な検証)
CVE-2026-100294(ハードコードされた認証情報の使用)
CVE-2026-100295(アクティブ状態のデバッグコード)
CVE-2026-100296(例外的な状態における不適切なチェック)
CVE-2026-100297(サーバーサイドのリクエストフォージェリ)
CVE-2026-100298(認証情報の不十分な保護)
CVE-2026-100299(弱い認証情報の使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-05
アドバイザリ
MikroTik 社の RouterOS に整数アンダーフローの脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-84411
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-06
アドバイザリ
Shenzhen Xiaozhen Technology 社の Android アプリ Viidure Dashcam に複数の脆弱性
深刻度 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-94204(重要なリソースに対する不適切なパーミッションの割り当て)
CVE-2026-96587(ハードコードされた認証情報の使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-07


2026年9月24日公開

アドバイザリ
Botslab 社の ドライブレコーダー G980H Dashcam に複数の脆弱性
深刻度 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-84399(不正な認証)
CVE-2026-82566(不適切なセッション期限)
CVE-2026-85496(予測可能な数字や識別子の生成)
CVE-2026-77967(キャプチャリプレイによる認証回避)
CVE-2026-88761(弱い認証情報の使用)
CVE-2026-88956(重要な機能に対する認証の欠如)
CVE-2026-82716(ログファイルからの情報漏えい)
CVE-2026-84403(重要な機能に対する認証の欠如)
CVE-2026-75558(ハードコードされた暗号鍵の使用)
CVE-2026-81630(データの信頼性についての不十分な検証)
CVE-2026-87118(境界外書き込み)
CVE-2026-82708(パス・トラバーサル)
CVE-2026-79959(ハードコードされた認証情報の使用)
CVE-2026-82585(重要な情報の平文での送信)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-267-01
アドバイザリ
Anker 社の ロボット掃除機 Eufy Omni C20 および Omni X10 Pro に複数の脆弱性
深刻度 基本値 9.4(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-93289(OSコマンドインジェクション)
CVE-2026-93290(ハードコードされた認証情報の使用)
CVE-2026-93291(不正な証明書検証)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-267-02
アドバイザリ【更新】
Wärtsilä 社の 船内用航海支援ソフトウェア FOS-Onboard にハードコードされた暗号鍵の使用に関する脆弱性
2026年9月15日 公開分の更新(Update A)
[更新内容] 影響を受ける製品:情報更新
深刻度 基本値 8.3(AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(パッチ:ベンダに連絡して入手)
脆弱性番号 CVE-2026-78225、CVE-2026-81855
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-02
アドバイザリ【更新】
Siemens 社の Mendix Runtime に安全でない継承されたパーミッションに関する脆弱性 
2026年7月14日 公開分の更新(Update A)
[更新内容] 再調査の結果、報告された挙動は想定されるプラットフォーム構成によるものであり、保護対象のアプリケーション固有の属性が露出することはないことが確認されたため、この脆弱性は却下された。
深刻度 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3)
攻撃コード  
対策  
脆弱性番号  
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-02

2026年9月22日公開

アドバイザリ
オープンソースの軽量TCP/IPプロトコルスタック lwIP(Lightweight IP)の MQTT Client Application に境界外書き込みに関する脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-87121
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-01
アドバイザリ
オープンソースの軽量TCP/IPプロトコルスタック lwIP(Lightweight IP)に二重解放に関する脆弱性
深刻度 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-91018
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-02
アドバイザリ
Siemens 社の Siveillance Control に危険なタイプのファイルの無制限アップロードに関する脆弱性
深刻度 基本値 9.0(AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-50093
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-03
アドバイザリ
Siemens 社の SIPLUS および SIMATIC 製品 に領域間での誤ったリソース移動に関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-31431
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-04
アドバイザリ
Siemens 社の 統合ビル管理システム Desigo CC family にコードインジェクションの脆弱性 
深刻度 基本値 8.2(AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-34223
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-05
アドバイザリ
Siemens 社の Industrial Edge Management にパスワード管理機能に関する脆弱性
深刻度 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-18963
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-06
アドバイザリ
Siemens 社の SIMOVE Fleetmanager および SIPLANT に相対パストラバーサルの脆弱性
深刻度 基本値 8.6(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-67367
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-07

アドバイザリ
Siemens 社の WTV676 および WTV776 に指定された型の入力の不適切な検証に関する脆弱性 
深刻度 基本値 6.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-89207
参照
アドバイザリ
オープンソースの PLC用ランタイム OpenPLC Runtime v3 にクロスサイトスクリプティングの脆弱性
深刻度 基本値 6.1(AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-88020
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-09

2026年9月17日公開

アドバイザリ
Bransys 社の 商用車向け運行記録・管理システム ELD モバイルアプリ に複数の脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-86520(ハードコードされた認証情報の使用)
CVE-2026-86689(重要な情報の平文での送信)
CVE-2026-77960(ハードコードされた認証情報の使用) 
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-01
アドバイザリ
三菱電機 の GX Works3 および Motion Control Settings に認証アルゴリズムの不適切な実装に関する脆弱性
深刻度 基本値 8.8(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-15688
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-02
アドバイザリ
日立エナジー の FACTS Control Platform (FCP) に複数の脆弱性
深刻度 基本値 9.9(AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 ベンダに連絡
脆弱性番号 CVE-2024-4872(データクエリロジックの特殊要素の不適切な中立化)
CVE-2024-3980(パス・トラバーサル)
CVE-2024-3982(キャプチャリプレイによる認証回避)
CVE-2024-7940(重要な機能に対する認証の欠如)
CVE-2024-7941(オープンリダイレクト)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-03
アドバイザリ
Schneider Electric 社の 遠隔監視用 RTU シリーズ SCADAPack x70 に認証情報の不十分な保護に関する脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2025-6625
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-04
アドバイザリ
Schneider Electric 社の NetBotz 5 750/755 に複数の脆弱性
深刻度 基本値 6.4(AV:A/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-13336(OSコマンドインジェクション)
CVE-2026-13337(Hibernate に対する SQL インジェクション)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-05
アドバイザリ
ABB 社の Ability Edgenius に領域間での誤ったリソース移動に関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-31431
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-06
アドバイザリ
Schneider Electric 社の PowerChute Serial Shutdown に過度な認証試行の不適切な制限に関する脆弱性
深刻度 基本値 5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-13348
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-07
アドバイザリ【更新】
三菱電機 の CC-Link IE TSN Communication Protocol に通信チャネルで送信中のメッセージの整合性への不適切な強制に関する脆弱性
2026年7月30日 公開分の更新(Update A)
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 7.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L)(CVSSv3)
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-13584
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07

2026年9月15日公開

アドバイザリ
Digital Watchdog 社の 録画装置 VMAX DVR および NVR 製品群 に複数の脆弱性
深刻度 基本値 9.6(AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-68953(重要な機能に対する認証の欠如)
CVE-2026-66890(ハードコードされた認証情報の使用)
CVE-2026-68070(重要な機能に対する認証の欠如)
CVE-2026-68950(ハードコードされた認証情報の使用)
CVE-2026-66887(認証の欠如)
CVE-2026-66372(PRNG の予測可能なシード)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-01
アドバイザリ
Wärtsilä 社の 船内用航海支援ソフトウェア FOS-Onboard にハードコードされた暗号鍵の使用に関する脆弱性
深刻度 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-78225、CVE-2026-81855
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-02
アドバイザリ
mySCADA Technologies 社の mySCADA myPRO Manager に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-73807(認証の欠如)
CVE-2026-82567(重要な機能に対する認証の欠如)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-03
アドバイザリ
Schneider Electric 社の 遠隔監視用 RTU シリーズ SCADAPack x70 に認証情報の不十分な保護に関する脆弱性
深刻度 基本値 6.5(AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-81861
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-04
アドバイザリ
Siemens 社の 中電圧モーター保護リレー Reyrolle 7SR5 に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2024-42384(整数オーバーフローまたはラップアラウンド)
CVE-2024-42385(区切り文字の不適切な無害化)
CVE-2024-42386(範囲外のポインタオフセットの使用)
CVE-2024-42391(範囲外のポインタオフセットの使用)
CVE-2024-42392(区切り文字の不適切な無害化)
CVE-2026-62645(重要な機能に対する認証の欠如)
CVE-2026-62646(エントロピー不足)
CVE-2026-62647(不適切な入力確認)
CVE-2026-62648(境界外書き込み)
CVE-2026-62649(制限またはスロットリング無しのリソースの割り当て)
CVE-2026-62650(代替パスまたはチャネルを使用した認証回避)
CVE-2026-62652(デバッグコードへの重要な情報の挿入)
CVE-2026-62653(境界外書き込み)
CVE-2026-62654(ダウンロードしたコードの完全性検証不備)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-05
アドバイザリ
Siemens 社の Mendix SAML にデジタル署名の検証に関する脆弱性
深刻度 基本値 8.7(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-80465
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-06
アドバイザリ
Siemens 社の Teamcenter にクロスサイトスクリプティングの脆弱性
深刻度 基本値 6.1(AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)(CVSSv3)
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-58113
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-07
アドバイザリ
CareCam 社の IP カメラ CM2507 に複数の脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-88259(重要な機能に対する認証の欠如)
CVE-2026-84398(設定ファイル内の空のパスワード)
CVE-2026-84400(重要な機能に対する認証の欠如)
CVE-2026-81305(信頼性のない制御領域からの機能の組み込み)
CVE-2026-85478(重要な機能に対する認証の欠如)
CVE-2026-85497(強度が不十分なパスワードハッシュの使用)
CVE-2026-81321(重要な情報の平文保存)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-08

2026年9月10日公開

アドバイザリ
AVEVA 社の Pipeline Integrity Monitor に複数の脆弱性
深刻度 基本値 8.4(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-81821(ハードコードされた暗号鍵の使用)
CVE-2026-81822(不完全、または危険な暗号アルゴリズムの使用)
CVE-2026-81823(認証の欠如)
CVE-2026-81824(クロスサイトスクリプティング)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-253-01
メディカルアドバイザリ
NextGen Healthcare 社の Mirth Connect に複数の脆弱性
深刻度 基本値 8.3(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-82583(SQLインジェクション)
CVE-2026-78224(XML外部エンティティ参照の不適切な制限)
CVE-2026-82578(XML外部エンティティ参照の不適切な制限)
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-253-01
メディカルアドバイザリ
Orthanc 社の DICOM Server に整数オーバーフローの脆弱性
深刻度 基本値 8.1(AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-87020
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-253-02
アドバイザリ【更新】
ST Engineering iDirect 社の ターミナル製品 iQ シリーズ に複数の脆弱性 
2026年7月2日 公開分の更新(Update A)
[更新内容] 深刻度/脆弱性番号:情報更新
深刻度 基本値 8.8(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-38059(重要な機能に対する認証の欠如)
CVE-2026-38057(クロスサイトリクエストフォージェリ)
CVE-2026-38056(認証の欠如)
CVE-2026-38058(認可されていない制御領域への重要情報の漏えい)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-01

2026年9月8日公開

アドバイザリ
スマートフォンアプリ CareCam Pro に対応した IP カメラ にハードコードされた認証情報の使用に関する脆弱性
深刻度 基本値 6.8(AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3)
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-85083
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-251-01

CISA公開脆弱性情報のJVN iPediaでの検索

CISA公開脆弱性情報の検索には、JVN iPedia 詳細検索 を活用ください。

特定のベンダ、または製品の脆弱性情報を検索したい場合
「ベンダ名」「製品」を指定 →「検索」

CISA公開脆弱性情報(ICS AdvisoryまたはAlert)を検索したい場合
・医療機器関連のアドバイザリ:「キーワード」に「ICSMA」と入力 →「検索」
(検索例:2017年のICSMAアドバイザリ)
・その他の制御システム関連(ネットワーク機器を含む)のアドバイザリ:「キーワード」に「ICSA」と入力 →「検索」
(検索例:2017年のICSAアドバイザリ)
・注意喚起:「キーワード」に「ICS-ALERT」と入力 →「検索」
(検索例:過去のICS Alert)

キーワードで検索したい場合
「キーワード」にキーワードを入力 →「検索」

必要に応じて、「公表日」「最終更新日」「深刻度」等で絞り込むことができます。検索機能の使い方については、検索の使い方を参照ください。

IPAにおける制御システムのセキュリティへの取組み

 IPAにおける制御システムのセキュリティへの取組みは、「制御システムのセキュリティ」ページ を参照ください。

お問い合わせ先

IPA セキュリティ センター(IPA/ISEC)

  • E-mail

    isec-icsアットマークipa.go.jp

CISAが公開した脆弱性情報の内容に関しては、
CISA、またはベンダにお問い合わせください。