情報セキュリティ
最終更新日:2026年8月3日
米国土安全保障省(DHS)のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA: Cybersecurity and Infrastructure Security Agency)
が直近1ヶ月の間に公開した制御システムの脆弱性の概要を日本語で掲載しています(脚注1)。使用している制御システムの脆弱性情報の日々のチェックに役立ててください。更新は原則毎週月曜日です。
[2023年2月24日に、US-CERTとICS-CERTが廃止となり、CISAに統合されました。]
CISAが公開した脆弱性のうち、脆弱性番号(CVE)が採番されている脆弱性は、IPAの脆弱性対策情報データベース JVN iPedia でも公開している可能性があります。過去の制御システムの脆弱性を日本語でチェックしたい場合は、JVN iPediaを活用ください(JVN iPediaでのCISA公開脆弱性情報の検索方法については、「制御システムのセキュリティ」ページを参照ください)。
なお、1つのアドバイザリに複数の脆弱性が含まれる場合、深刻度は「深刻度が1番高い脆弱性」の深刻度を記載しています。
| MikroTik 社の RouterOS にセッション期限に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 4.9(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-14227 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-01 |
| Johnson Controls 社の OpenBlue Employee に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 2.4(AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-21662(危険なタイプのファイルの無制限アップロード)
CVE-2026-34495(クロスサイトスクリプティング)
CVE-2026-34497(クロスサイトスクリプティング (Basic XSS))
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-02 |
|
Toptech Systems 社の RCU II+ および Multiload II+ に重要な機能に対する認証の欠如に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-12562 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-03 |
| Schneider Electric 社の IGSS に境界外書き込みに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-12927 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-04 |
|
Rockwell Automation 社の CompactLogix 5380、ControlLogix 5580、および 1756-EN4TR Communications Module に証明書失効の不適切なチェックに関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 5.9(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-9636 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-05 |
| アメリカ航空宇宙局(NASA)の Core Flight System (cFS) Health & Safety (HS) Application に NULL ポインタデリファレンスに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-18064 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-06 |
|
三菱電機 の CC-Link IE TSN Communication Protocol に通信チャネルで送信中のメッセージの整合性への不適切な強制に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-13584 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07 |
| o6 Automation 社の open62541 に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-63362(整数アンダーフロー)
CVE-2026-65423(整数オーバーフローまたはラップアラウンド)
CVE-2026-63035(解放済みメモリの使用)
CVE-2026-63559(整数オーバーフローまたはラップアラウンド)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-08 |
| Watchfire 社の Controller Software にハードコードされた暗号鍵の使用に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 5.7(AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(パッチ) |
| 脆弱性番号 | CVE-2026-5846 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-09 |
| MZ Automation 社の libiec61850 に境界外読み取りに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 |
CVE-2026-66720、CVE-2026-66369、CVE-2026-63550、CVE-2026-65421、
CVE-2026-66364、CVE-2026-66349、CVE-2026-56758、CVE-2026-66360 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-10 |
| MZ Automation 社の lib60870 に境界外読み取りに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 6.5(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-61893、CVE-2026-63033 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-11 |
|
Hardy Barth 社の Salia EV Charge Controller に危険なタイプのファイルの無制限アップロードに関する脆弱性
2026年4月21日 CISA 公開分の更新(Update A)
[更新内容] 対策:情報更新
|
|
|---|---|
| 深刻度 | 基本値 7.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(ファームウェア・アップデート) |
| 脆弱性番号 | CVE-2025-5873、CVE-2025-10371 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-111-05 |
| Siemens 社の Desigo CC に境界外書き込みに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2025-15467 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-01 |
| Siemens 社の Mendix Runtime に安全でない継承されたパーミッションに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-7891 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-02 |
|
Siemens 社の SIMATIC S7-PLCSIM Advanced に制限またはスロットリング無しのリソースの割り当てに関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.4(AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-54429 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-03 |
| Siemens 社の SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2021-41617(重要なデータの暗号化の欠如)他、計352個 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-04 |
|
MikroTik 社の RouterOS および Cloud Hosted Router に過度な認証試行の不適切な制限に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-16347 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-05 |
|
igloohome 社の Smart Lock Mobile Application に機密情報を含むソースコードに関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | ベンダ対応済み。ユーザの対応は不要。 |
| 脆弱性番号 | CVE-2026-16581 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-06 |
| ABB 社の KNX Update Tool に完全性チェックの欠如に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 6.4(AV:A/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H/E:F/RL:U/RC:C)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2026-12705 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-07 |
| Johnson Controls 社の C-CURE 9000 および Victor application server に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.6(AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-21655(サーバーサイドのリクエストフォージェリ)
CVE-2026-21653(サーバーサイドのリクエストフォージェリ)
CVE-2026-34496(不要な特権による実行)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-01 |
| Johnson Controls 社の XAAP Android に重要な情報の平文保存に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 3.3(AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-34490 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-02 |
| Weintek 社の cMT3092X に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-60134(セキュリティ判断の検証および整合性チェックのないCookieへの依存)
CVE-2026-61892(重要なリソースに対する不適切なパーミッションの割り当て)
CVE-2026-61886(認証情報の平文保存)
CVE-2026-60135(不適切なユーザ管理)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-03 |
| Pronetiqs 社の IntraVUEに複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-40430(認証情報の平文保存)
CVE-2026-42933(フィルタリングの回避)
CVE-2026-44955(認可されていない制御領域への重要情報の漏えい)
CVE-2026-50044(不適切な暗号強度)
CVE-2026-28698(認可されていない制御領域への重要情報の漏えい)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04 |
| Rockwell Automation 社の ThinManager にパストラバーサルの脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.1(AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップグレード) |
| 脆弱性番号 | CVE-2026-11917 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-05 |
| MZ Automation 社の libIEC61850 に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-50039(スタックベースのバッファオーバーフロー)
CVE-2026-49035(ヒープベースのバッファオーバーフロー)
CVE-2026-50103(不正な構文構造の不適切な処理)
CVE-2026-50032(NULLポインタデリファレンス)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-06 |
| MZ Automation 社の lib60870 に境界外読み取りに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.2(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-16002 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-07 |
| Tycon Systems 社の TPDIN-Monitor-WEB2 に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | ベンダに連絡 |
| 脆弱性番号 | CVE-2026-61884(代替パスまたはチャネルを使用した認証回避)
CVE-2026-55985(重要な情報の平文保存)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-01 |
|
Siemens 社の Palo Alto Networks Virtual NGFW 搭載 RUGGEDCOM APE1808 に複数の脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.2(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | ベンダに連絡 |
| 脆弱性番号 | CVE-2026-0266(クロスサイトスクリプティング)
CVE-2026-0272(認証の欠如)
CVE-2026-0273(OSコマンドインジェクション)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-02 |
| Siemens 社の Opcenter X にデジタル署名の検証に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-56451 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-03 |
| Siemens 社の SIDIS Secured SmartPlug に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2022-23303(通信チャネルで送信中のメッセージの整合性への不適切な強制)
CVE-2022-23304(通信チャネルで送信中のメッセージの整合性への不適切な強制)
CVE-2022-37660(暗号化処理のナンスおよび鍵ペアの再利用)
CVE-2022-48174(境界外書き込み)
CVE-2025-5222(古典的バッファオーバーフロー)
CVE-2025-5914(整数オーバーフローまたはラップアラウンド)
CVE-2025-9230(境界外読み取り)
CVE-2025-9231(秘密のタイミングチャネル)
CVE-2025-9232(境界外読み取り)
CVE-2025-26465(エラー対応処理のないエラーの検出)
CVE-2025-32462(不正な認証)
CVE-2026-5121(整数オーバーフローまたはラップアラウンド)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-04 |
| Siemens 社の IAM Client に信頼性のない検索パスに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 6.7(AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2025-40945 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-05 |
| Siemens 社の CADRA に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2005-2096(不適切な入力確認)
CVE-2016-9840(不適切な入力確認)
CVE-2016-9841(不適切な入力確認)
CVE-2016-9842(整数への不適切なビットシフト)
CVE-2017-14919(不適切な入力確認)
CVE-2018-25032(境界外書き込み)
CVE-2022-37434(古典的バッファオーバーフロー)
CVE-2023-45853(整数オーバーフローまたはラップアラウンド)
CVE-2025-10585(型の取り違え)
CVE-2025-13223(型の取り違え)
CVE-2026-22184(境界外書き込み)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-06 |
|
Rockwell Automation 社の FactoryTalk Services Platform に脆弱な認証に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.8(AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(パッチ適用、リスク緩和策) |
| 脆弱性番号 | CVE-2026-10714 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-07 |
|
Rockwell Automation 社の 1718-AENTR/1719-AENTR に制限またはスロットリング無しのリソースの割り当てに関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップグレード、リスク緩和策) |
| 脆弱性番号 | CVE-2026-9140 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-08 |
|
Rockwell Automation 社の 1734 POINT I/O に制限またはスロットリング無しのリソースの割り当てに関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 5034-OB8への移行を推奨 |
| 脆弱性番号 | CVE-2026-10573 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-09 |
| Rockwell Automation 社の Studio 5000 Logix Designer に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.5(AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップグレード、リスク緩和策) |
| 脆弱性番号 | CVE-2026-9108(パス・トラバーサル)
CVE-2026-9127(不正な認証)
CVE-2026-9128(引用されない検索パスまたは要素)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-202-10 |
| Rockwell Automation 社の シミュレーションソフトウェア Arena に境界外書き込みに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-8085、CVE-2026-8312、CVE-2026-8313、CVE-2026-8314 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-01 |
| Rockwell Automation 社の 1756-EN2、1756-EN3、および 1756-ENBT にデータの整合性検証不備に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-9653 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-02 |
| アメリカ航空宇宙局(NASA)の Core Flight System (cFS) Health & Safety (HS) Application に NULL ポインタデリファレンスに関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-15352 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-03 |
| AutomationDirect 社の Productivity Suite に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.0(AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-60063(境界外書き込み)
CVE-2026-61389(境界外書き込み)
CVE-2026-60140(境界外読み取り)
CVE-2026-57896(境界外読み取り)
CVE-2026-60073(境界外読み取り)
CVE-2026-61378(ゼロ除算)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-04 |
| Siemens 社の SICAM 8 に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.2(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(ファームウェア・アップデート) |
| 脆弱性番号 | CVE-2026-54798(アクティブ状態のデバッグコード)
CVE-2026-54799(アクティブ状態のデバッグコード)
CVE-2026-54800(リソースの安全ではないデフォルト値への初期化)
CVE-2026-54801(未検証のパスワードの変更)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-05 |
|
Rockwell Automation 社の CompactLogix、ControlLogix、Compact GuardLogix、および GuardLogix に古典的バッファオーバーフローの脆弱性
|
|
|---|---|
| 深刻度 | 基本値 8.6(AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2025-12011、CVE-2025-12012、CVE-2025-11698 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-06 |
|
SALTO 社の ProAccess Space にユーザ制御の鍵による認証回避に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 6.5(AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-11889 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-07 |
|
Rockwell Automation 社の Flex 5000 Adapter に二重解放に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップグレード、リスク緩和策) |
| 脆弱性番号 | CVE-2026-12659 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-08 |
|
Rockwell Automation 社の FactoryTalk DataMosaix にクロスサイトスクリプティングの脆弱性
|
|
|---|---|
| 深刻度 | 基本値 6.1(AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップグレード、リスク緩和策) |
| 脆弱性番号 | CVE-2026-9292 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-197-09 |
| ABB 社の Advant Master Online Builder に制御されていない検索パスの要素に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 4.4(AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2025-13162 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-01 |
| ABB 社の Ability Edgenius に領域間での誤ったリソース移動に関する脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-31431 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-02 |
| ABB 社の T-MAC Plus に複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 9.9(AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート、ワークアラウンド(回避策)およびリスク緩和策) |
| 脆弱性番号 | CVE-2025-14771(外部からアクセス可能なファイルまたはディレクトリ)
CVE-2025-14772(ユーザ制御の鍵による認証回避)
CVE-2025-14773(クロスサイトスクリプティング)
CVE-2025-14774(不正な認証)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-03 |
|
Rockwell Automation 社の 1715-AENTR EtherNet/IP Adapter に領域間での誤ったリソース移動に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-10577 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-195-04 |
|
Inductive Automation 社の SCADA ソフトウェア Ignition に不要な特権による実行に関する脆弱性
2025年12月18日 CISA 公開分の更新(Update A)
[更新内容] 対策:情報更新
|
|
|---|---|
| 深刻度 | 基本値 6.4(AV:A/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(リスク緩和策) |
| 脆弱性番号 | CVE-2025-13911 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-25-352-01 |
|
オープンソースのプログラマブルロジックコントローラ OpenPLC V3 にファイル名やパス名の外部制御に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 9.9(AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(OpenPLC v4 へのアップグレード) |
| 脆弱性番号 | CVE-2026-14480 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-190-01 |
| Schneider Electric 社の PowerChute Serial Shutdown に 複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 6.1(AV:A/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート、リスク緩和策) |
| 脆弱性番号 | CVE-2026-2399(パス・トラバーサル)
CVE-2026-2404(不適切なエンコード、または出力のエスケープ)
CVE-2026-2402(過度な認証試行の不適切な制限)
CVE-2026-2405(リソースの枯渇)
CVE-2026-2403(入力で指定された数量の不適切な検証)
CVE-2026-2400(CRLF インジェクションの脆弱性)
CVE-2026-2401(ログファイルからの情報漏えい)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-190-02 |
|
Schneider Electric 社の Easergy MiCOM Px40 シリーズ にハードコードされた認証情報の使用に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(ファームウェア・アップグレード) |
| 脆弱性番号 | CVE-2026-4832 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-190-03 |
|
カナダ・ケベック州の電力会社 Hydro-Québec の 充電ステーション管理システム Le Circuit Electrique charging station backend に複数の脆弱性
|
|
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 対応済み |
| 脆弱性番号 | CVE-2026-20744(不適切なアクセス制御)
CVE-2026-42952(過度な認証試行の不適切な制限)
CVE-2026-44383(不適切なセッション期限)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-01 |
|
日立エナジー の PROMOD V にHTTPSの代わりにHTTPへの依存に関する脆弱性
|
|
|---|---|
| 深刻度 | 基本値 7.1(AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップグレード) |
| 脆弱性番号 | CVE-2026-10763 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-02 |
| 日立エナジー の e-mesh EMS にヒープベースのバッファオーバーフローの脆弱性 | |
|---|---|
| 深刻度 | 基本値 8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-42945 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-03 |
| Siemens 社の Mendix Studio Pro に コードインジェクションの脆弱性 | |
|---|---|
| 深刻度 | 基本値 5.4(AV:N/AC:H/PR:H/UI:R/S:C/C:N/I:H/A:N)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-48192 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-04 |
|
Siemens 社の SINEC OS に 複数の脆弱性
|
|
|---|---|
| 深刻度 | 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 有り |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-23112(無限ループ)他、計77個 |
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-05 |
| Labcenter Electronics 社の Proteus 9 に 複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-42953(境界外書き込み)
CVE-2026-49033(スタックベースのバッファオーバーフロー)
CVE-2026-42958(解放済みメモリの使用)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-06 |
| Digi International 社の PortServer TS、Digi One SP IA に 複数の脆弱性 | |
|---|---|
| 深刻度 | 基本値 5.9(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3) |
| 攻撃コード | 現状確認されていない |
| 対策 | 有り(アップデート) |
| 脆弱性番号 | CVE-2026-12352(境界外書き込み)
CVE-2026-12948(スタックベースのバッファオーバーフロー)
|
| 参照 | https://www.cisa.gov/news-events/ics-advisories/icsa-26-188-07 |
CISA公開脆弱性情報の検索には、JVN iPedia 詳細検索 を活用ください。
特定のベンダ、または製品の脆弱性情報を検索したい場合
「ベンダ名」「製品」を指定 →「検索」
CISA公開脆弱性情報(ICS AdvisoryまたはAlert)を検索したい場合
・医療機器関連のアドバイザリ:「キーワード」に「ICSMA」と入力 →「検索」
(検索例:2017年のICSMAアドバイザリ)
・その他の制御システム関連(ネットワーク機器を含む)のアドバイザリ:「キーワード」に「ICSA」と入力 →「検索」
(検索例:2017年のICSAアドバイザリ)
・注意喚起:「キーワード」に「ICS-ALERT」と入力 →「検索」
(検索例:過去のICS Alert)
キーワードで検索したい場合
「キーワード」にキーワードを入力 →「検索」
必要に応じて、「公表日」「最終更新日」「深刻度」等で絞り込むことができます。検索機能の使い方については、検索の使い方を参照ください。
IPAにおける制御システムのセキュリティへの取組みは、「制御システムのセキュリティ」ページ を参照ください。
IPA セキュリティ センター(IPA/ISEC)

CISAが公開した脆弱性情報の内容に関しては、
CISA、またはベンダにお問い合わせください。