【活用ガイド】

JVNDB-2025-021994

三菱電機製MELSOFT Update Managerに搭載されている7-Zipに複数の脆弱性

概要

三菱電機製MELSOFT Update Managerに搭載されている7-Zipには、次の複数の脆弱性が存在します。

  • 整数アンダーフロー(CWE-191)- CVE-2024-11477

  • Mark-of-the-Web情報の取り扱い不備(CWE-693)- CVE-2025-0411


この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


三菱電機
  • MELSOFT Update Manager SW1DND-UDM-M 1.000A〜1.012N

使用しているバージョンの確認方法等詳細については、開発者が提供する情報を確認してください。
想定される影響

第三者によって細工されたアーカイブファイルを正規ユーザが当該製品上で展開した場合、悪意のあるプログラムが実行される可能性があります。
結果として、情報の取得や改ざん、サービス運用妨害(DoS)攻撃を受けるなどの可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとにバージョン1.013Pあるいはそれ以降にアップデートしてください。

[ワークアラウンドを実施する]
アップデートをすぐに適用できない場合、開発者は軽減策の適用を推奨しています。

詳しくは、開発者が提供する情報を確認してください。
ベンダ情報

三菱電機
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 整数アンダーフロー(CWE-191) [その他]
  2. 保護メカニズムの不具合(CWE-693) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2024-11477
  2. CVE-2025-0411
参考情報

  1. JVN : JVNVU#92506407
  2. ICS-CERT ADVISORY : ICSA-25-184-03
更新履歴

  • [2025年12月16日]
      掲載
  • [2025年12月22日]
      タイトル:内容を更新
      概要:内容を更新
      想定される影響:内容を更新
      ベンダ情報:掲載内容を変更