【活用ガイド】

JVNDB-2026-002724

三菱電機製FA製品における専用プロトコル通信およびSLMP通信からの入力内容に対する検証不備の脆弱性

概要

三菱電機製FA製品には、専用プロトコル通信およびSLMP通信を通じて受け取った入力内容に対する検証不備の脆弱性(CWE-1284、CVE-2025-15080)が存在します。
この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


三菱電機
  • MELSEC iQ-R シリーズ R08/16/32/120PCPU、ファームウェアバージョン48およびそれ以前

想定される影響

特定のコマンドを含む細工されたパケットを該当製品が処理した場合、次のような影響を受ける可能性があります。
  • 制御プログラムの一部やデバイスデータの読み取り
  • デバイスデータの書き込み
  • サービス運用妨害(DoS)
対策

[アップデートする]
開発者が提供する情報をもとに、ファームウェアをアップデートしてください。

アップデート方法や回避策・軽減策に関する詳細については、開発者が提供する情報を確認してください。
ベンダ情報

三菱電機
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 入力で指定された数量の不適切な検証(CWE-1284) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-15080
参考情報

  1. JVN : JVNVU#95093080
  2. ICS-CERT ADVISORY : ICSA-26-036-02
更新履歴

  • [2026年02月06日]
      掲載
  • [2026年02月17日]
      参考情報:ICS-CERT ADVISORY (ICSA-26-036-02) を追加