古野電気製FA-50(簡易型船舶自動識別装置、AIS)におけるハードコードされた認証情報使用および認証欠如の脆弱性
この発表の要点
- 古野電気製FA-50にハードコードされた認証情報使用および認証欠如の脆弱性が判明
- 当該製品は2020年10月に生産終了しており、ソフトウェアの更新予定なし
- 物理的な施錠管理、インターネット非接続の徹底、後継製品(FA-60)への更新が推奨されている
企業・自治体への影響
船舶を運航・管理する企業や組織において、FA-50を利用している場合に識別番号の改ざんや不正な設定変更のリスクが生じる。情報システム部門や船舶管理部門での実機確認が必要となる。
対応すべきこと
- 自社保有の船舶において古野電気製FA-50が使用されていないか確認する
- 該当機器を使用している場合、設置場所の施錠管理やインターネット非接続のワークアラウンドを徹底する
- 影響を受けない後継製品(FA-60)への更新を検討・計画する
対象部門: 経営者 総務 法務 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / 古野電気株式会社 |
|---|---|
| 業界 | 製造 |
| 発表日 | 2026-08-25 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/08/25 最終更新日:2026/08/25
JVNVU#95422936
古野電気製FA-50(簡易型船舶自動識別装置、AIS)におけるハードコードされた認証情報使用および認証欠如の脆弱性
古野電気株式会社が提供する簡易型船舶自動識別装置(AIS)FA-50には、ハードコードされた認証情報使用および認証欠如の脆弱性が存在します。
FA-50 すべてのバージョン
古野電気株式会社が提供する簡易型船舶自動識別装置(AIS)FA-50には、次の複数の脆弱性が存在します。
ハードコードされた認証情報の使用(CWE-798)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N 基本値 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H 基本値 9.1
CVE-2026-59769
上記のCVSS評価では、認証情報を知っており当該機器が接続されたネットワークにアクセスできる第三者が、認証情報を使って設定画面を操作して識別番号の改ざんなどを行う状況を想定しています
重要な機能に対する認証の欠如(CWE-306)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N 基本値 8.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N 基本値 7.5
CVE-2026-67578
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
ハードコードされた認証情報の内容を知っている第三者に、認証情報を使って設定画面をアクセスされる(CVE-2026-59769)
上記以外の設定項目について、認証不要で設定変更される(CVE-2026-67578)
開発者によると、当該製品は2020年10月に生産終了しておりソフトウェアの更新予定はないため、製品ユーザーに対して以下の対策適用を推奨するとのことです。
ワークアラウンドを実施する
開発者は、次のワークアラウンドの適用を推奨しています。
正当な利用者以外にアクセスされないよう、当該製品を設置した船舶は適切に施錠などの管理をする
当該製品は、直接インターネットに接続しない
後継製品への更新を検討する
開発者によると、後継製品(FA-60)は本脆弱性の影響を受けないとのことです。開発者は、後継製品への更新の検討を推奨しています。
ベンダ
リンク
古野電気株式会社
船舶自動識別装置(AIS)「型式:FA-50」をお使いのお客さまへ
この脆弱性情報は、下記の方がCISA ICSに報告し、CISA ICAおよび製品開発者から依頼を受けたJPCERT/CCが開発者と調整を行いました。
報告者:Souvik Kandar 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-59769
CVE-2026-67578
JVN iPedia
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU95422936/
時系列
- 2026-08-25 古野電気製FA-50における脆弱性情報(JVNVU#95422936)が公開された
この事例から確認すべきポイント
本件は、製造業における生産終了済み製品(EOL製品)に複数発覚した脆弱性に関する情報である。FA-50はすでに生産が終了しておりソフトウェアアップデートが提供されないため、パッチ適用による根本解決が不可能である点が実務上の大きな課題となる。企業のシステム管理者や船舶運航管理部門は、物理的なアクセス制御やインターネットからの隔離といったワークアラウンドの徹底に加え、影響を受けない後継製品(FA-60)へのリプレース計画を早急に策定・実行する必要がある。広報およびリスク管理の観点からは、自社保有船舶における該当機器の稼働状況を迅速に棚卸しし、ステークホルダーへの適切な注意喚起と対策進捗の管理が求められる。
公式出典
更新履歴
公開日: 2026-08-25
関連事例
- 複数のセイコーエプソン製プリンターおよびスキャナーにおける失効したルート証明書が残存している問題
- Apache Struts 2におけるリソース枯渇の脆弱性
- KONAMI製METAL GEAR ONLINE 3におけるヒープベースのバッファオーバーフローの脆弱性
- SKYSEA Client ViewおよびSKYMEC IT Managerにおける複数の脆弱性
- SKYSEA Client Viewにおける複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する