つみかさね

CVE-2026-94003

Critical(10)

Comfast CF-N1-Sのスタックバッファオーバーフロー CVE-2026-94003:影響範囲と対応方法

公開日: 2026-09-21データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
CF-N1-SComfast2.6.0.1

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1製品モデルとファームウェアバージョンを確認する
  2. 2Web管理インターフェースを外部・信頼できないネットワークから遮断する
  3. 3ベンダーの修正ファームウェア提供状況を確認する

影響対象

Comfast CF-N1-S 利用者

対応不要な人

  • 当該製品を利用していない
  • 管理インターフェースが完全に隔離されている

補足

  • -実証コードが公開されており、露出している場合はリスクが高い状態です
CVEComfastバッファオーバーフローネットワーク機器

30秒で判断

  • 対応すべき人: Comfast CF-N1-S(ファームウェア 2.6.0.1)を利用しており、Web管理インターフェースにネットワークからアクセス可能な状態にある
  • 対応不要な人: 当該製品を利用していない
  • 確認コマンド: 管理画面で製品モデルとファームウェアバージョンを確認

概要

本脆弱性は、Comfast CF-N1-S 2.6.0.1 のWeb管理インターフェース(/cgi-bin/mbox-configget_css_path_from_uri 関数)に存在するスタックベースのバッファオーバーフローです。リモートから悪用可能で、CVSSは最大値の10.0と評価されています。すでに実証コード(PoC)が公開されており、悪用のリスクが高い状態です。

小型のネットワーク機器で、管理インターフェースがネットワークに露出していると外部から直接狙われる可能性があります。ベンダーからの修正情報が確認できるまでは、露出の停止を最優先に検討してください。

CVSSベクトル

項目
CVSSスコア10.0(CRITICAL)
CWECWE-119(バッファ境界違反), CWE-121(スタックベースのバッファオーバーフロー)
攻撃の起点リモート(Web管理インターフェース)
実証コード公開済み

影響を受けるソフトウェア

製品ベンダーバージョン
CF-N1-SComfast2.6.0.1

修正バージョンと回避策

本記事執筆時点で修正版の情報は確認できていません。緩和策として、Web管理インターフェースをインターネットや信頼できないネットワークから遮断する、管理アクセスを特定IPに制限する、ベンダーの修正ファームウェア提供状況を確認することを推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。