三菱電機GX Works3とモーション制御設定に認証回避の脆弱性

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

三菱電機製品に認証回避の脆弱性

三菱電機株式会社が提供するGX Works3およびモーション制御設定のブロックパスワード設定機能に、認証回避の脆弱性が存在することが公表されました。JPCERT/CCが2026年9月24日にJVNVU#99700314として情報を公開しています。

制御プログラムを扱うソフトウェアの脆弱性は、開発環境そのものの安全性に直結します。ブロックパスワードは、プログラムの閲覧や改ざんを防ぐための保護機能として利用されているため、この機能に認証回避の問題があると、保護の前提が崩れる可能性があります。まずは影響範囲と対策の考え方を整理しておくことが重要です。

影響を受ける製品と脆弱性の内容

影響を受けるのはGX Works3の全バージョン、およびモーション制御設定の全バージョンです。モーション制御設定はGX Works3に同梱されたソフトウェアです。

この脆弱性は認証アルゴリズムの不適切な実装に起因する認証回避(CWE-303、CVE-2026-15688)です。当該製品がインストールされたWindows端末にログイン可能な攻撃者が、当該製品を実行し、メモリ上の実行モジュールの一部を書き換えることによって、制御プログラムの不正な閲覧、改ざん、破壊ないし削除などが行われる可能性があります。

影響を受ける製品およびバージョンの確認方法などの詳細については、開発者が提供する情報を確認する必要があります。この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行ったものです。

想定される影響のポイント

  • 攻撃には、当該製品がインストールされたWindows端末へのログインが前提となる
  • メモリ上の実行モジュールの一部を書き換えることで、認証を回避される可能性がある
  • 結果として、制御プログラムの不正な閲覧、改ざん、破壊ないし削除などにつながるおそれがある

端末へのログイン権限を持つ人物が関与し得る状況では、影響が現実のものになり得ます。共有端末の運用やアカウント管理の状況も踏まえて、自組織でのリスクを確認しておくとよいでしょう。

今回の公表で判明していること

今回の公表では、脆弱性の識別子や影響範囲、想定される影響が示されています。対策としては、開発者が提供する情報をもとにアップデートすること、または回避策・軽減策を適用することが挙げられています。製品ごとの回避策・軽減策の詳細については、開発者が提供する情報を確認する必要があります。

アップデートの入手先やインストール方法、回避策・軽減策の内容は、いずれも開発者が提供する情報に委ねられています。本記事の情報だけで判断せず、必ず開発者の案内を確認したうえで対応を進めてください。

対策の選択肢

  • アップデートする:開発者が提供する情報をもとに、アップデートを実施する。入手先やインストール方法の詳細は開発者の情報を確認する
  • ワークアラウンドを適用する:開発者が提供する情報をもとに、回避策・軽減策を適用する。製品ごとの詳細は開発者の情報を確認する

どちらの対応を選ぶにしても、まずは自組織で利用しているバージョンと環境を把握することが出発点になります。影響を受ける製品およびバージョンの確認方法についても、開発者が提供する情報を参照してください。

まとめ

GX Works3およびモーション制御設定のブロックパスワード設定機能に、認証回避の脆弱性(CWE-303、CVE-2026-15688)が存在することが公表されました。影響範囲は全バージョンに及び、攻撃が成立した場合には制御プログラムの不正な閲覧、改ざん、破壊ないし削除などが行われる可能性があります。

対策は、開発者が提供する情報に沿ったアップデート、または回避策・軽減策の適用です。詳細は開発者の案内を確認し、自組織の利用状況に応じて判断してください。