|
[English]
|
JVNDB-2026-030097
|
古野電気製FA-50(簡易型船舶自動識別装置、AIS)におけるハードコードされた認証情報使用および認証欠如の脆弱性
|
古野電気株式会社が提供する簡易型船舶自動識別装置(AIS)FA-50には、次の複数の脆弱性が存在します。- ハードコードされた認証情報の使用(CWE-798) - CVE-2026-59769
- 上記のCVSS評価では、認証情報を知っており当該機器が接続されたネットワークにアクセスできる第三者が、認証情報を使って設定画面を操作して識別番号の改ざんなどを行う状況を想定しています
- 重要な機能に対する認証の欠如(CWE-306) - CVE-2026-67578
この脆弱性情報は、下記の方がCISA ICSに報告し、CISA ICAおよび製品開発者から依頼を受けたJPCERT/CCが開発者と調整を行いました。
報告者:Souvik Kandar 氏
|
CVSS v3 による深刻度 基本値: 9.1 (緊急) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): なし
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2026-59769 の評価になります。 |
CVSS v3 による深刻度 基本値:7.5 (重要) [その他]- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: なし
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): なし
- 完全性への影響(I): 高
- 可用性への影響(A): なし
※上記は、CVE-2026-67578 の評価になります。
|
|
古野電気株式会社
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。- ハードコードされた認証情報の内容を知っている第三者に、認証情報を使って設定画面をアクセスされる(CVE-2026-59769)
- 上記以外の設定項目について、認証不要で設定変更される(CVE-2026-67578)
|
開発者によると、当該製品は2020年10月に生産終了しておりソフトウェアの更新予定はないため、製品ユーザーに対して以下の対策適用を推奨するとのことです。
[ワークアラウンドを実施する]
開発者は、次のワークアラウンドの適用を推奨しています。 - 正当な利用者以外にアクセスされないよう、当該製品を設置した船舶は適切に施錠などの管理をする
- 当該製品は、直接インターネットに接続しない
[後継製品への更新を検討する]
開発者によると、後継製品(FA-60)は本脆弱性の影響を受けないとのことです。開発者は、後継製品への更新の検討を推奨しています。
|
古野電気株式会社
|
- 重要な機能に対する認証の欠如(CWE-306) [その他]
- ハードコードされた認証情報の使用(CWE-798) [その他]
|
- CVE-2026-59769
- CVE-2026-67578
|
- JVN : JVNVU#95422936
- ICS-CERT ADVISORY : ICSA-26-237-07
|
|