つみかさね

CVE-2026-58115

Critical(10)

Siemens SIMATIC IoT2050のNode-RED無認証RCE CVE-2026-58115:影響範囲と対応方法

公開日: 2026-08-30データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)SiemensIndustrial OS + Node-RED で < V4.3.4.1

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1Industrial OS のバージョンと Node-RED の導入有無、HTTP インタフェースの認証・到達性を確認する
  2. 2Industrial OS を V4.3.4.1 以降へアップデートする
  3. 3更新が困難な場合は Node-RED インタフェースを外部から遮断し、認証を有効化してネットワークを分離する

影響対象

SIMATIC IoT2050 Advanced で Node-RED を運用する管理者産業用ゲートウェイをネットワークに接続している運用者

対応不要な人

  • SIMATIC IoT2050 を使用していない
  • Node-RED を導入していない
  • Industrial OS を V4.3.4.1 以降へ更新済み

補足

  • -産業用ゲートウェイはOTネットワークへの侵入起点になり得るため、露出範囲の確認を優先してください
CVESiemensSIMATIC IoT2050Node-REDOT/ICS認証欠如

30秒で判断

  • 対応すべき人: SIMATIC IoT2050 Advanced(6ES7647-0BA00-1YA2)で Node-RED を導入し、V4.3.4.1 より前の Industrial OS を運用している方
  • 対応不要な人: SIMATIC IoT2050 を使用していない、Node-RED を導入していない、または V4.3.4.1 以降へ更新済みの環境
  • 確認コマンド: Industrial OS のバージョンと Node-RED の導入有無、HTTP インタフェースの認証設定・外部到達性を確認
  • クイックアクション: Industrial OS を V4.3.4.1 以降へアップデートし、Node-RED インタフェースの露出を遮断

概要

SIMATIC IoT2050 Advanced(6ES7647-0BA00-1YA2)で Node-RED を導入した Industrial OS には、Node-RED の HTTP インタフェースに認証が強制されない問題があります。システムコマンドを実行できるプログラミングノードへ無認証でアクセスでき、リモートの攻撃者が細工したフローを作成することで、サーバ上で最高権限による任意コード実行に至る可能性があります。

産業用ゲートウェイという性質上、悪用されるとOTネットワークへの侵入起点となり得ます。CVSSスコアは 10.0(Critical)、CWEは CWE-306(重要な機能に対する認証の欠如)に分類されています。

CVSSベクトル

項目
CVSSスコア10.0
深刻度Critical
CWECWE-306
攻撃元区分ネットワーク(無認証)

影響を受けるソフトウェア

製品ベンダー影響バージョン
SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)SiemensIndustrial OS + Node-RED で V4.3.4.1 より前(< V4.3.4.1)

修正バージョンと回避策

Industrial OS を V4.3.4.1 以降へアップデートしてください。直ちに更新できない場合は、Node-RED の HTTP インタフェースを外部ネットワークから遮断し、Node-RED 側で認証(adminAuth / httpNodeAuth)を有効化するとともに、機器へのネットワークアクセスをファイアウォール・セグメンテーションで最小化してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-58115
Siemens ProductCERThttps://cert-portal.siemens.com/productcert/html/ssa-834709.html

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。