【活用ガイド】

JVNDB-2026-003323

複数のAVEVA製品における複数の脆弱性

概要

AVEVAが提供する複数の製品には、次の複数の脆弱性が存在します。
  • キャッチされない例外(CWE-248) - CVE-2026-1507
  • ログファイルからの情報漏えい(CWE-532) - CVE-2026-1495
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


AVEVA
  • AVEVA PI to CONNECT Agent v2.4.2520およびそれ以前 (CVE-2026-1495)
  • PI Data Archive PI Server 2018 SP3 Patch 7およびそれ以前 (CVE-2026-1507)
  • PI Data Archive PI Server 2023 (CVE-2026-1507)
  • PI Data Archive PI Server 2023 Patch 1 (CVE-2026-1507)
  • PI Data Archive PI Server 2024 (CVE-2026-1507)

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。
  • 認証されていない攻撃者にサービス運用妨害(DoS)状態にされる(CVE-2026-1507)
  • Event Log Reader(S-1-5-32-573)権限を持つ攻撃者にログファイルからプロキシ情報(URLや認証情報)を取得され、プロキシサーバーに不正アクセスされる(CVE-2026-1495)
対策

[アップデートする]
開発者は、アップデートを提供しています。

[ワークアラウンドを実施する]
開発者は、ワークアラウンドの適用を推奨しています。

詳細は、開発者が提供する情報を確認してください。
ベンダ情報

AVEVA
CWEによる脆弱性タイプ一覧  CWEとは?

  1. キャッチされない例外(CWE-248) [その他]
  2. ログファイルからの情報漏えい(CWE-532) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-1495
  2. CVE-2026-1507
参考情報

  1. JVN : JVNVU#91544598
  2. ICS-CERT ADVISORY : ICSA-26-041-03
  3. ICS-CERT ADVISORY : ICSA-26-041-04
更新履歴

  • [2026年02月13日]
      掲載