UNIVERGE IX-R/IX-Vシリーズルータにおける重要な機能に対する認証の欠如の脆弱性
この発表の要点
- UNIVERGE IX-R/IX-Vシリーズルータに認証の欠如(CWE-306)の脆弱性が存在
- WebGUIへの細工したメッセージ送信により、認証なしで任意のコマンドが実行されるおそれ
- 開発者が提供する情報の確認、ソフトウェアのアップデート、またはWebGUIの無効化(回避策)の実施が必要
企業・自治体への影響
ネットワーク機器における認証不備と任意のコマンド実行リスクであり、情シス部門やネットワーク管理部門において、対象ルータを利用する企業全体の通信インフラに対する不正アクセスや制御奪取の危険性が懸念されます。
対応すべきこと
- 自社ネットワーク環境におけるUNIVERGE IX-R/IX-Vシリーズおよび該当バージョンの利用有無を確認する
- 開発者が提供する情報に基づき、速やかにソフトウェアのアップデートを適用する
- アップデートが直ちに適用できない場合は、WebGUIを無効化するワークアラウンドを実施する
対象部門: 情シス 総務
対応期限:速やかに確認
基本データ
| 企業・団体 | 日本電気株式会社 |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-08-21 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/08/21 最終更新日:2026/08/21
JVN#81414813
UNIVERGE IX-R/IX-Vシリーズルータにおける重要な機能に対する認証の欠如の脆弱性
日本電気株式会社が提供するUNIVERGE IX-R/IX-Vシリーズルータには、重要な機能に対する認証の欠如の脆弱性が存在します。
UNIVERGE IX-R/IX-Vシリーズ
Ver1.1からVer1.3まで
Ver1.4.21からVer1.4.28まで
Ver1.5.23
影響を受ける製品の詳細は、開発者が提供する情報を確認してください。
日本電気株式会社が提供するUNIVERGE IX-R/IX-Vシリーズルータには、次の脆弱性が存在します。
重要な機能に対する認証の欠如(CWE-306)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N 基本値 9.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L 基本値 9.4
CVE-2026-16876
攻撃者によって当該製品のWebGUIに細工したメッセージを送信された場合、認証無しで任意のコマンドを実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、ソフトウェアのアップデートを行ってください。
ワークアラウンドを実施する
アップデートを適用できない場合、次の回避策を適用してください。
WebGUIを無効にする
詳細は、開発者が提供する情報を確認してください。
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
日本電気株式会社
該当製品あり
2026/08/21
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:SOPHOS(ソフォス株式会社) 榎田小次郎 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
JVNDB-2026-000119
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN81414813/
時系列
- 2026-08-21 脆弱性情報の公開およびベンダによるステータス最終更新
この事例から確認すべきポイント
本件は、日本電気株式会社製のUNIVERGE IX-R/IX-Vシリーズルータにおける重大な脆弱性(CVSS v3.0基本値9.4、v4.0基本値9.3)の公表である。認証の欠如により、ネットワーク経由でWebGUIを悪用した任意のコマンド実行リスクが存在するため、情報システム部門やネットワーク管理者は自社環境における該当製品の有無を早急に確認する必要がある。直ちにアップデートを適用するか、適用困難な場合はWebGUIを無効化するなどの回避策を速やかに講じることが実務上の急務となる。
公式出典
更新履歴
公開日: 2026-08-21
関連事例
- スマートフォンアプリ「日本科学未来館アシストアプリ」におけるクロスサイトスクリプティングの脆弱性
- ヤマハ製VOCALOID6 Editorにおける複数の脆弱性
- RDK-BのWebUIにおける複数の脆弱性
- acmailerにおける複数の脆弱性
- Apache Alluraにおけるサーバサイドリクエストフォージェリの脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する