脆弱性情報 脆弱性情報概要 カテゴリ: CSAF Security Advisory CSAFバージョン: 2.0 スコープ: OT/White, 2026/icsa-26-041-02.json 影響範囲 業界: 重要インフラ分野、特に製造業 地域: 全球、指示文中で中国への言及あり 脆弱性情報 CVE番号: CVE-2026-24789 CWE番号: CWE-306(重要機能における認証の欠如) CVSS 3.1: - ベーススコア: 9.8 - ベクター文字列: SSVCv2/E:N/A:Y/2026-02-06T07000Z - 深刻度: Critical(重要) リスク評価: - リスク存在: 脆弱性が攻撃者に利用されると、認証を回避してネットワークや重要インフラ設備に直接アクセス可能、さらには重要機能の操縦につながる可能性がある 推奨対策 ネットワーク公開の最小化: コントロールシステムのネットワークデバイスとシステムを制限し、公共ネットワークからのアクセスを不可能にすること レジリエンス対策: 防御措施を導入する際、影響分析とリスク評価を実施する ネットワークセキュリティ保護: コントロールシステムのセキュリティポリシーを実施し、CISAウェブサイトで推奨されている「CSシステムを他のネットワークから分離(isolation of CS systems from any other network)」というベストプラクティスを管理する 安全な方法の使用: リモートアクセスが必要な場合、リスクを最小化するために仮想プライベートネットワーク(VPN)などのより安全な方法を採用する 本脆弱性に対する公開された攻撃報告はない。 発表者: CISA(米国サイバーセキュリティ・インフラストラクチャ保安局)。 連絡先: central@cisa.dhs.gov ドキュメント場所: ICSA-26-041-02 関連リンク: ベンダー、CWE、CVSS などのサイトで詳細情報を取得できます。 ベンダーはCISAとのインタラクション試行に対し返信しなかったため、ベンダー更新については www.zlmcu.com への連絡を推奨します。