情報セキュリティ

CISAが公開した制御システムの脆弱性情報(直近1ヶ月)

最終更新日:2026年8月24日

米国土安全保障省(DHS)のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA: Cybersecurity and Infrastructure Security Agency)
が直近1ヶ月の間に公開した制御システムの脆弱性の概要を日本語で掲載しています(脚注1)。使用している制御システムの脆弱性情報の日々のチェックに役立ててください。更新は原則毎週月曜日です。

[2023年2月24日に、US-CERTとICS-CERTが廃止となり、CISAに統合されました。]

CISAが公開した脆弱性のうち、脆弱性番号(CVE)が採番されている脆弱性は、IPAの脆弱性対策情報データベース JVN iPedia でも公開している可能性があります。過去の制御システムの脆弱性を日本語でチェックしたい場合は、JVN iPediaを活用ください(JVN iPediaでのCISA公開脆弱性情報の検索方法については、「制御システムのセキュリティ」ページを参照ください)。

  • CISAが公開した脆弱性のIPAでの公開

なお、1つのアドバイザリに複数の脆弱性が含まれる場合、深刻度は「深刻度が1番高い脆弱性」の深刻度を記載しています。

2026年8月20日公開

アドバイザリ
Johnson Controls 社の Simplex Incident Manager にメモリにおける平文での重要な情報の保存の脆弱性
深刻度 基本値 5.8(AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード)
脆弱性番号 CVE-2026-27875
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-232-01

2026年8月18日公開

アドバイザリ
CISA のオープンソース ネットワーク分析ツール Malcolm に複数の脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-63133(制限またはスロットリング無しのリソースの割り当て)
CVE-2026-63134(パス・トラバーサル)
CVE-2026-55676(危険なタイプのファイルの無制限アップロード)
CVE-2026-63177(不正な認証)
CVE-2026-19670(不正な認証)
CVE-2026-19671(高圧縮データの不適切な処理 (データ増幅))
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-01
アドバイザリ
Siemens 社の Simcenter Nastran にスタックベースのバッファオーバーフローの脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-59086
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-02

2026年8月13日公開

アドバイザリ
AVEVA 社の Enterprise SCADA に信頼性のないデータのデシリアライゼーションに関する脆弱性
深刻度 基本値 7.1(AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 リスク緩和策。セキュリティアップデートに関してはベンダに連絡。
脆弱性番号 CVE-2025-7639
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-01
アドバイザリ
Haiwell 社の IoT Cloud HMI Gateway に OS コマンドインジェクションの脆弱性
深刻度 基本値 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-19188
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-02
アドバイザリ
Johnson Controls 社の Airwall に複数の脆弱性
深刻度 基本値 6.8(AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-64887(ハードコードされた暗号鍵の使用)
CVE-2026-34492(ファイル名やパス名の外部制御)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-03
アドバイザリ
日立エナジー の ソフトウェア APM Edge に複数の脆弱性
深刻度 基本値 8.8(AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-43284(任意の場所に任意の値を書き込み可能な状態)
CVE-2026-43500(境界外書き込み)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-04
アドバイザリ
ANDRITZ 社の HIPASE-250 および 250 SCALA に複数の脆弱性
深刻度 基本値 8.1(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-65309(復元可能な形式でのパスワード保存)
CVE-2026-65310(重要な機能に対する認証の欠如)
CVE-2026-65311(重要な機能に対する認証の欠如)
CVE-2026-65313(ハードコードされた認証情報の使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-05
アドバイザリ
Siemens 社の RUGGEDCOM APE1808 に複数の脆弱性
深刻度 基本値 6.1(AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)(CVSSv3
攻撃コード 有り
対策 ベンダに連絡
脆弱性番号 CVE-2026-23573(クロスサイトスクリプティング)
CVE-2026-59839(パス・トラバーサル)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-06
アドバイザリ
Siemens 社の License Server (SLS) に複数の脆弱性 
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-69108(重要なリソースに対する不適切なパーミッションの割り当て)
CVE-2026-69109(パストラバーサル '.../...//')
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-07
アドバイザリ
Siemens 社の コントローラー Desigo DXR および Desigo PXC に例外的な状態のチェックに関する脆弱性
深刻度 基本値 4.3(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-59693
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-08
アドバイザリ
Siemens 社の Siveillance Video に OS コマンドインジェクションの脆弱性
深刻度 基本値 9.1(AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-3014
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-09
アドバイザリ
Siemens 社の 3Dジオメトリ・モデラー Parasolid に境界外読み取りに関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-64629
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-10
アドバイザリ
Siemens 社の ソフトウェア Simcenter Femap に境界外読み取りに関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-59700、CVE-2026-59701
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-11
アドバイザリ
Siemens 社の 3D-CADソフトウェア Solid Edge に複数の脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-50058(境界外読み取り)
CVE-2026-50059(境界外書き込み)
CVE-2026-50060(解放済みメモリの使用)
CVE-2026-50061(解放済みメモリの使用)
CVE-2026-50062(境界外読み取り)
CVE-2026-50063(境界外読み取り)
CVE-2026-50064(境界外書き込み)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-12
アドバイザリ
Siemens 社の ソフトウェア LOGO! Soft Comfort に複数の脆弱性
深刻度 基本値 6.8(AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2026-57262(ハードコードされた暗号鍵の使用)
CVE-2026-57263(Salt を使用しない一方向ハッシュの使用)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-13
アドバイザリ
Johnson Controls 社のビル管理システム Metasys にクロスサイトスクリプティングの脆弱性
深刻度 基本値 8.0(AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-34491
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-14
メディカルアドバイザリ
Flow Neuroscience 社の FL-100 にハードコードされた認証情報の使用に関する脆弱性
深刻度 基本値 8.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-18164
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-225-01

2026年8月11日公開

メディカルアドバイザリ
Quanovate Tech 社の Mira Hormone Monitor、Mira Android App に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-66875(重要な機能に対する認証の欠如)
CVE-2026-66098(重要な機能に対する認証の欠如)
CVE-2026-67558(スプーフィングによる認証回避)
CVE-2026-67568(ハードコードされた認証情報の使用)
CVE-2026-68067(脆弱な認証)
CVE-2026-66340(過度な認証試行の不適切な制限)
CVE-2026-64934(セキュリティ判断における信頼性のない入力への依存)
CVE-2026-66832(GET リクエストにおけるクエリ文字列からの情報漏えい)
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-223-01
メディカルアドバイザリ
Pulsetto 社の Vagus Nerve Stimulator に非公開の機能に関する脆弱性
深刻度 基本値 8.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダに連絡
脆弱性番号 CVE-2026-18844
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-223-02
アドバイザリ【更新】
Johnson Controls 社の C-CURE 9000 および Victor application server に複数の脆弱性
2026年7月23日 CISA 公開分の更新(Update A
[更新内容] 影響を受ける製品/対策:情報更新
深刻度 基本値 9.6(AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップグレード、リスク緩和策)
脆弱性番号 CVE-2026-21655(サーバーサイドのリクエストフォージェリ)
CVE-2026-21653(サーバーサイドのリクエストフォージェリ)
CVE-2026-34496(不要な特権による実行)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-01

2026年8月7日公開

 
アドバイザリ
航空データ通信システム規格 ATN-B1 を基盤にした管制官・パイロット間データリンク通信 CPDLC に複数の脆弱性
深刻度 基本値 7.1(AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 現状なし
脆弱性番号 CVE-2025-71409(重要な機能に対する認証の欠如)
CVE-2025-71410(制限またはスロットリング無しのリソースの割り当て)
CVE-2025-71411(制限またはスロットリング無しのリソースの割り当て)
CVE-2025-71412(例外的な状態における不適切なチェック)
CVE-2025-71413(例外的な状態における不適切なチェック)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-219-01

2026年8月6日公開

アドバイザリ
ABB 社の Ability Zenon に複数の脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2025-14847(長さのパラメータの不適切な処理)
CVE-2020-7928(NULLバイトまたはNULLキャラクタの不適切な無害化)
CVE-2020-7921(データの崩壊により生成される安全でない値)
CVE-2020-7925(API への入力に対する未定義の動作)
CVE-2020-7929(不正な正規表現)
CVE-2020-7923(例外がキャッチされない問題)
CVE-2021-20330(到達可能なアサーション)
CVE-2021-32036(制限またはスロットリング無しのリソースの割り当て)
CVE-2021-32040(境界外書き込み)
CVE-2021-20333(不適切なログ出力の無効化)
CVE-2020-7924(不正な証明書検証)
CVE-2021-20328(不正な証明書検証)
CVE-2021-20334(不要な特権による実行)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-01
アドバイザリ
Johnson Controls 社の TL280 に暗号アルゴリズムの使用に関する脆弱性
深刻度 基本値 4.1(AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート、リスク緩和策)
脆弱性番号 CVE-2026-27871
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-218-02
メディカルアドバイザリ
Medixant 社の RadiAnt DICOM に境界外書き込みに関する脆弱性 
深刻度 基本値 4.3(AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-17264
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-218-01

2026年8月4日公開

アドバイザリ
Acrisure 社の KARR BT および DR-100Desigo にハードコードされた暗号鍵の使用に関する脆弱性
深刻度 基本値 8.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2026-18411
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-216-01
メディカルアドバイザリ
Thermo Fisher 社の Applied Biosystems Genetic Analyzers に完全性チェックの欠如に関する脆弱性
深刻度 基本値 8.4(AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-17583
参照 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-26-216-01

2026年7月30日公開

アドバイザリ
MikroTik 社の RouterOS にセッション期限に関する脆弱性
深刻度 基本値 4.9(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-14227
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-01
アドバイザリ
Johnson Controls 社の OpenBlue Employee に複数の脆弱性
深刻度 基本値 2.4(AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-21662(危険なタイプのファイルの無制限アップロード)
CVE-2026-34495(クロスサイトスクリプティング)
CVE-2026-34497(クロスサイトスクリプティング (Basic XSS))
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-02
アドバイザリ
Toptech Systems 社の RCU II+ および Multiload II+ に重要な機能に対する認証の欠如に関する脆弱性
深刻度 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-12562
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-03
アドバイザリ
Schneider Electric 社の IGSS に境界外書き込みに関する脆弱性
深刻度 基本値 7.8(AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート、リスク緩和策)
脆弱性番号 CVE-2026-12927
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-04
アドバイザリ
Rockwell Automation 社の CompactLogix 5380、ControlLogix 5580、および 1756-EN4TR Communications Module に証明書失効の不適切なチェックに関する脆弱性 
深刻度 基本値 5.9(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-9636
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-05
アドバイザリ
アメリカ航空宇宙局(NASA)の Core Flight System (cFS) Health & Safety (HS) Application に NULL ポインタデリファレンスに関する脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-18064
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-06
アドバイザリ
三菱電機 の CC-Link IE TSN Communication Protocol に通信チャネルで送信中のメッセージの整合性への不適切な強制に関する脆弱性
深刻度 基本値 7.1(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L)(CVSSv3
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-13584
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07
アドバイザリ
o6 Automation 社の open62541 に複数の脆弱性
深刻度 基本値 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-63362(整数アンダーフロー)
CVE-2026-65423(整数オーバーフローまたはラップアラウンド)
CVE-2026-63035(解放済みメモリの使用)
CVE-2026-63559(整数オーバーフローまたはラップアラウンド)
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-08
アドバイザリ
Watchfire 社の Controller Software にハードコードされた暗号鍵の使用に関する脆弱性
深刻度 基本値 5.7(AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(パッチ)
脆弱性番号 CVE-2026-5846
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-09
アドバイザリ
MZ Automation 社の libiec61850 に境界外読み取りに関する脆弱性
深刻度 基本値 7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号
CVE-2026-66720、CVE-2026-66369、CVE-2026-63550、CVE-2026-65421、
CVE-2026-66364、CVE-2026-66349、CVE-2026-56758、CVE-2026-66360
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-10
アドバイザリ
MZ Automation 社の lib60870 に境界外読み取りに関する脆弱性
深刻度 基本値 6.5(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(アップデート)
脆弱性番号 CVE-2026-61893、CVE-2026-63033
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-11
アドバイザリ【更新】
Hardy Barth 社の Salia EV Charge Controller に危険なタイプのファイルの無制限アップロードに関する脆弱性
2026年4月21日 CISA 公開分の更新(Update A
[更新内容] 対策:情報更新
深刻度 基本値 7.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(ファームウェア・アップデート)
脆弱性番号 CVE-2025-5873、CVE-2025-10371
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-111-05

2026年7月28日公開

アドバイザリ
Siemens 社の Desigo CC に境界外書き込みに関する脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(アップデート)
脆弱性番号 CVE-2025-15467
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-01
アドバイザリ
Siemens 社の Mendix Runtime に安全でない継承されたパーミッションに関する脆弱性 
深刻度 基本値 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)(CVSSv3
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-7891
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-02
アドバイザリ
Siemens 社の SIMATIC S7-PLCSIM Advanced に制限またはスロットリング無しのリソースの割り当てに関する脆弱性
深刻度 基本値 7.4(AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)(CVSSv3
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-54429
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-03
アドバイザリ
Siemens 社の SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP に複数の脆弱性
深刻度 基本値 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 有り
対策 有り(リスク緩和策)
脆弱性番号 CVE-2021-41617(重要なデータの暗号化の欠如)他、計352個
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-04
アドバイザリ
MikroTik 社の RouterOS および Cloud Hosted Router に過度な認証試行の不適切な制限に関する脆弱性
深刻度 基本値 8.8(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-16347
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-05
アドバイザリ
igloohome 社の Smart Lock Mobile Application に機密情報を含むソースコードに関する脆弱性
深刻度 基本値 5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)(CVSSv3
攻撃コード 現状確認されていない
対策 ベンダ対応済み。ユーザの対応は不要。
脆弱性番号 CVE-2026-16581
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-06
アドバイザリ
ABB 社の KNX Update Tool に完全性チェックの欠如に関する脆弱性
深刻度 基本値 6.4(AV:A/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H/E:F/RL:U/RC:C)(CVSSv3
攻撃コード 現状確認されていない
対策 有り(リスク緩和策)
脆弱性番号 CVE-2026-12705
参照 https://www.cisa.gov/news-events/ics-advisories/icsa-26-209-07

CISA公開脆弱性情報のJVN iPediaでの検索

CISA公開脆弱性情報の検索には、JVN iPedia 詳細検索 を活用ください。

特定のベンダ、または製品の脆弱性情報を検索したい場合
「ベンダ名」「製品」を指定 →「検索」

CISA公開脆弱性情報(ICS AdvisoryまたはAlert)を検索したい場合
・医療機器関連のアドバイザリ:「キーワード」に「ICSMA」と入力 →「検索」
(検索例:2017年のICSMAアドバイザリ
・その他の制御システム関連(ネットワーク機器を含む)のアドバイザリ:「キーワード」に「ICSA」と入力 →「検索」
(検索例:2017年のICSAアドバイザリ
・注意喚起:「キーワード」に「ICS-ALERT」と入力 →「検索」
(検索例:過去のICS Alert

キーワードで検索したい場合
「キーワード」にキーワードを入力 →「検索」

必要に応じて、「公表日」「最終更新日」「深刻度」等で絞り込むことができます。検索機能の使い方については、検索の使い方を参照ください。

IPAにおける制御システムのセキュリティへの取組み

 IPAにおける制御システムのセキュリティへの取組みは、「制御システムのセキュリティ」ページ を参照ください。

お問い合わせ先

IPA セキュリティ センター(IPA/ISEC)

  • E-mail

    isec-icsアットマークipa.go.jp

CISAが公開した脆弱性情報の内容に関しては、
CISA、またはベンダにお問い合わせください。