【活用ガイド】

JVNDB-2026-002120

複数のJohnson Controls製品におけるコマンドインジェクションの脆弱性

概要

複数のJohnson Controls製品には次の脆弱性が存在します。
  • コマンドインジェクション(CWE-77) - CVE-2025-26385
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


ジョンソンコントロールズ
  • Application and Data Server (ADS) Metasys 14.1およびそれ以前
  • Controller Configuration Tool (CCT) 17.0およびそれ以前
  • Extended Application and Data Server (ADX) Metasys 14.1
  • LCS8500 Metasys installation 12.0から14.1まで
  • NAE8500 Metasys installation 12.0から14.1まで
  • System Configuration Tool (SCT) 17.1およびそれ以前

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。
  • 特定の状況において、システム上でSQLコマンドが実行される
対策

[パッチを適用する]
開発者はLicense Portalを通じたパッチの適用を推奨しています。

[ワークアラウンドを実施する]
パッチの適用と併せてワークアラウンドの適用も推奨されます。

詳細はICS Advisoryを確認してください。
ベンダ情報

ジョンソンコントロールズ
CWEによる脆弱性タイプ一覧  CWEとは?

  1. コマンドインジェクション(CWE-77) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-26385
参考情報

  1. JVN : JVNVU#99454170
  2. ICS-CERT ADVISORY : ICSA-26-027-04
更新履歴

  • [2026年01月30日]
      掲載