【活用ガイド】

JVNDB-2025-022401

GENESIS64、ICONICS Suite、MobileHMI および MC Works64 のソフトウェアキーボード機能における OS コマンドインジェクションの脆弱性

概要

三菱電機株式会社が提供する GENESIS64、ICONICS Suite、MobileHMI および MC Works64 のソフトウェアキーボード機能 (キーパッド機能) には、OS コマンドインジェクションの脆弱性 (CWE-78、CVE-2025-11774) が存在します。
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


三菱電機
  • GENESIS64 Version 10.97.2 CFR3 およびそれ以前の全バージョン
  • ICONICS Suite Version 10.97.2 CFR3 およびそれ以前の全バージョン
  • MC Works64 全バージョン
  • MobileHMI Version 10.97.2 CFR3 およびそれ以前の全バージョン

バージョン確認方法等の詳細については、開発者が提供する情報を確認してください。
想定される影響

第三者がキーパッド機能の設定ファイルを改ざんすることで、正規ユーザがキーパッド機能を利用した際に、任意のプログラムを実行される可能性があります。その結果、当該製品がインストールされた PC に保存されている情報が窃取、改ざん、削除されたり、システムがサービス運用妨害 (DoS) となったりする可能性があります。
対策

[アップデートする]
GENESIS64、ICONICS Suite、MobileHMI については、Version 10.97.3 にアップデートしたうえで最新のパッチバージョンを適用してください。
アップデートの入手方法等の詳細については、開発者が提供する情報を確認してください。

[GENESIS64 Version 10.97.3 およびそれ以降へ移行する]
MC Works64 については、対策版のリリース予定はないため、開発者は GENESIS64 Version 10.97.3 以降への移行を推奨しています。
移行方法等の詳細については、開発者が提供する情報を確認してください。

[ワークアラウンドを実施する]
開発者は、次の軽減策の適用を推奨しています。
  • 該当製品がインストールされた PC を LAN 内で使用し、信頼できないネットワークやホストからのリモートログインをブロックする
  • 該当製品がインストールされた PC をインターネットに接続する場合には、ファイアウォールや仮想プライベートネットワーク (VPN) 等で不正アクセスを防止したうえで、信頼できるユーザのみにリモートログインを許可する
  • 該当製品がインストールされた PC および本 PC が接続されているネットワークへの物理的なアクセスを制限し、不正な接触を防止する
  • 不審な送信元からのメール等に記載された URL をクリックしたり、メールに添付されたファイルを開いたりしない

ベンダ情報

三菱電機
CWEによる脆弱性タイプ一覧  CWEとは?

  1. OSコマンドインジェクション(CWE-78) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-11774
参考情報

  1. JVN : JVNVU#97729686
  2. ICS-CERT ADVISORY : ICSA-25-352-04
更新履歴

  • [2025年12月19日]
      掲載
  • [2025年12月22日]
      参考情報:ICS-CERT ADVISORY (ICSA-25-352-04) を追加