つみかさね

CVE-2026-26288

Critical(9.4)

CVE-2026-26288 — OCPP WebSocket EV充電インフラ 非認証ステーション偽装

公開日: 2026-03-11データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OCPP WebSocket実装各ベンダー認証未実装の全バージョン
CVEOCPPEV充電ICS認証不備CISA

概要

OCPP(Open Charge Point Protocol)は、EV充電ステーションと中央管理システム間の通信に広く利用されるオープンプロトコルです。本脆弱性は、OCPPのWebSocketエンドポイントに認証メカニズムが実装されていない問題に起因します。

攻撃者は、既知のチャージングステーション識別子を使用してWebSocketエンドポイントに接続し、正規の充電器になりすましてOCPPコマンドの送受信を行うことが可能です。これにより、充電インフラの不正制御、課金データの改ざん、充電セッションの妨害といった被害が想定されます。EV充電インフラは重要なICS(産業制御システム)の一部であり、影響は広範囲に及ぶ可能性があります。

本脆弱性に関してはCISA(米国サイバーセキュリティ・インフラセキュリティ庁)がICSアドバイザリを発行しており、影響を受けるシステムの運用者は速やかにWebSocketエンドポイントへの認証機構の導入を行う必要があります。

CVSSベクトル

項目
CVSSスコア9.4
深刻度Critical
CWECWE-306 (認証の欠如)

影響を受けるソフトウェア

製品ベンダー影響バージョン
OCPP WebSocket実装各ベンダー認証未実装の全バージョン

修正バージョンと回避策

  • 修正バージョン: WebSocketエンドポイントへの認証メカニズムの実装(ベンダー提供のアップデートを適用)
  • 暫定回避策: WebSocketエンドポイントへのネットワークアクセスを制限し、TLSクライアント証明書による認証を導入する。ステーション識別子の推測を困難にするため、予測不可能な識別子の使用を検討する

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。