30秒で判断
- 対応すべき人: Zyxel GS1900-48HPv2(ファームウェア 2.90(ABTQ.1)C0 まで)を運用中の方。
- 対応不要な人: 修正版ファームウェアへ更新済みの方、GS1900シリーズを使用していない方。
- 確認コマンド: スイッチの管理画面でモデル名とファームウェアバージョンを確認。
概要
Zyxel GS1900シリーズスイッチのCGIプログラムにスタックベースのバッファオーバーフローがあり、LAN内の認証されていない攻撃者が、細工したHTTPリクエストを送ることでOSコマンドを実行できる可能性があります。
本脆弱性はCISA KEVに登録されており、外部の脅威インテリジェンスでも悪用が報告されています。スイッチはネットワークの中核に位置する機器であり、侵害されると通信の盗聴・改ざんや他機器への横展開の起点となり得ます。認証を必要とせずLAN内から悪用可能である点も攻撃のハードルを下げる要因です。管理インターフェースへのアクセス経路を持つ攻撃者にとって侵害の起点となり得るため、ファームウェア更新とアクセス制限の両面での対応を推奨します。特に、管理系ネットワークを業務ネットワークから分離し、信頼できる端末からのみ管理画面へアクセスできるよう構成することが有効です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | 隣接ネットワーク(LAN) |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| CWE | CWE-121(スタックベースバッファオーバーフロー) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| GS1900-48HPv2 | Zyxel | <= 2.90(ABTQ.1)C0 |
修正バージョンと回避策
Zyxel の修正版ファームウェアへ更新してください。あわせて、スイッチの管理インターフェースへアクセスできるネットワーク範囲を最小化することが有効です。
関連リンク
データソース: NVD (NIST), Zyxel Security Advisory, CISA KEV AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
