つみかさね

CVE-2026-93958

Critical(9.1)

D-Link R95のOSコマンドインジェクション CVE-2026-93958:影響範囲と対応方法

公開日: 2026-09-21データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
R95D-LinkBE9500_1.00.16

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1製品モデルとファームウェアバージョンを確認する
  2. 2管理インターフェースを外部・信頼できないネットワークから遮断する
  3. 3ベンダーの修正ファームウェア・サポート状況(EOL含む)を確認する

影響対象

D-Link R95 利用者

対応不要な人

  • 当該製品を利用していない
  • 管理インターフェースが完全に隔離されている

補足

  • -実証コードが公開されており、露出している場合はリスクが高い状態です
CVED-LinkOSコマンドインジェクションネットワーク機器

30秒で判断

  • 対応すべき人: D-Link R95(BE9500_1.00.16)を利用しており、管理インターフェースにネットワークからアクセス可能な状態にある
  • 対応不要な人: 当該製品を利用していない
  • 確認コマンド: 管理画面で製品モデルとファームウェアバージョンを確認

概要

本脆弱性は、D-Link R95(BE9500_1.00.16)の DHMAPI コンポーネント(/bin/ssi の system 関数)に存在するOSコマンドインジェクションです。NTPServer 引数の値が適切に処理されずシステムコマンドとして扱われるため、リモートから任意のOSコマンドを実行される可能性があります。すでに実証コード(PoC)が公開されており、悪用のリスクが高い状態です。

ルーターなどのネットワーク機器で管理機能がネットワークに露出していると、外部から直接狙われる可能性があります。ベンダーの対応状況を確認し、露出の停止を最優先に検討してください。

CVSSベクトル

項目
CVSSスコア9.1(CRITICAL)
CWECWE-77(コマンドインジェクション), CWE-78(OSコマンドインジェクション)
攻撃の起点リモート(DHMAPI / NTPServer 引数)
実証コード公開済み

影響を受けるソフトウェア

製品ベンダーバージョン
R95D-LinkBE9500_1.00.16

修正バージョンと回避策

本記事執筆時点で修正版の情報は確認できていません。緩和策として、管理インターフェースをインターネットや信頼できないネットワークから遮断する、管理アクセスを特定IPに制限する、ベンダーの修正ファームウェアやサポート状況(EOL含む)を確認することを推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。