【活用ガイド】

JVNDB-2025-019442

三菱電機製照明自動調光システム MILCO.S 設定・操作アプリケーションにおけるファイル検索パスの制御不備の脆弱性

概要

三菱電機株式会社が提供する照明自動調光システム MILCO.S 設定・操作アプリケーションには、ファイル検索パスの制御不備の脆弱性 (CWE-427、CVE-2025-10089) が存在します。

この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。

CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


三菱電機
  • MILCO.S らくらくスイッチアプリケーション(IR) 全バージョン
  • MILCO.S らくらく設定アプリケーション(IR) 全バージョン
  • MILCO.S 設定アプリケーション 全バージョン
  • MILCO.S 設定アプリケーション(IR) 全バージョン

対策実施済みアプリケーションか否かの確認方法については、開発者が提供する情報を確認してください。
想定される影響

当該製品のインストーラ実行時に、特定の DLL を読み込んでしまう脆弱性が存在します。その結果、悪意あるプログラムが実行される可能性があります。
なお、本脆弱性の影響を受けるのはインストーラの起動時のみです。すでに製品をインストール済みの場合は影響を受けません。
対策

[最新のインストーラを使用する]
開発者が提供する情報をもとに、最新のインストーラを使用してください。

[ワークアラウンドを実施する]
開発者は、次の軽減策・回避策の適用も推奨しています。

 * 該当製品を使用するパソコンへの物理的なアクセスを制限する
 * 信頼できないファイルを開いたり、信頼できないリンクをクリックしない
 * 正規サイト以外から入手したインストーラを実行しない
 * 対象製品のインストーラの実行ファイルが格納されているフォルダに DLL が配置されていないことを確認したうえで、インストーラを実行する
 
詳しくは、開発者が提供する情報を確認してください。

ベンダ情報

三菱電機
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 制御されていない検索パスの要素(CWE-427) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-10089
参考情報

  1. JVN : JVNVU#97181602
  2. JVN : JVNTA#91240916
更新履歴

  • [2025年11月19日]
      掲載