米国CISAがICS AdvisoryとICS Medical Advisoryを公表、新規6件・更新1件

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

米国CISAがICS Advisoryを公表

米国CISAがCISA ICS AdvisoryおよびICS Medical Advisoryを公表しました。JPCERT/CCが2026年10月2日付でJVNVU#91842649として伝えています。公表日は2026年10月1日付です。

ICS Advisoryは、産業制御システム(ICS)に関わる製品の脆弱性情報をCISAがとりまとめて公開する仕組みです。制御システムや医療機器、IoT機器は、一般の業務ソフトウェアとは異なり、稼働を止めにくく、更新のタイミングを計るのが難しいという特徴があります。そのため、こうしたアドバイザリが公表された時点で、自組織が対象製品を使っていないかを確認しておくことが、初動対応の第一歩になります。

今回の発表は、新規のアドバイザリと既存アドバイザリの更新が同時に含まれている点が特徴です。新規分は対象製品を把握して影響の有無を判断する必要があり、更新分はすでに把握していた情報に見直しが入っていないかを確認する必要があります。どちらも見落とすと、対応の遅れにつながりかねません。

新規6件と更新1件の内訳

今回公表されたアドバイザリは新規が6件、更新が1件です。新規分の識別子と対象は以下のとおりです。

  • ICSA-26-274-01:Armatura LLCのArmatura One
  • ICSA-26-274-02:Montaのmonta.app
  • ICSA-26-274-03:ABBのProtection and Control IED Manager PCM600
  • ICSA-26-274-04:Johnson ControlsのEasyIO Neo Series EC and CW Controllers
  • ICSA-26-274-05:Johnson ControlsのEasyIO Neo Series EC and CW Controllers
  • ICSA-26-274-06:MeariのIoT Cloud Platform OpenAPI Service

更新分はICSA-26-254-01で、対象はCISAのMalcolmです。

新規6件のうち、ICSA-26-274-04とICSA-26-274-05は同じ「Johnson Controls EasyIO Neo Series EC and CW Controllers」を対象としています。同一製品に対して複数の識別子が割り当てられている場合は、それぞれで扱っている脆弱性の内容が異なることがあるため、片方だけを見て対応済みと判断しないよう注意が必要です。両方の内容を突き合わせて確認することをおすすめします。

また、対象には制御システム向けの製品だけでなく、IoTクラウドプラットフォームのサービスや、ビル設備系のコントローラも含まれています。制御システムというと工場の設備を思い浮かべがちですが、実際には建物の空調・照明制御や、クラウド経由で機器を管理するサービスも同じ枠組みで扱われます。自組織の資産台帳に、こうした機器やサービスが漏れなく登録されているかをこの機会に見直すとよいでしょう。

今回の公表で判明していること

今回の発表では、新規6件と更新1件の識別子および対象製品が示されています。詳細な脆弱性の内容や影響範囲については、元記事ではICS AdvisoryおよびICS Medical Advisoryの参照が求められており、個別の深刻度や対策の記載はありません。対象には制御システム製品やIoTクラウドサービスが含まれています。

つまり、この時点で分かるのは「どの製品について、どの識別子のアドバイザリが出たか」までです。CVSSスコアや攻撃条件、回避策の有無といった実務判断に必要な情報は、各アドバイザリの本文を確認しなければ得られません。対象製品を使っている場合は、識別子を手がかりにCISAの該当ページへ進み、内容を確認する流れになります。

確認の際は、次のような観点で読み進めると判断しやすくなります。第一に、自組織で該当製品を利用しているかどうか。第二に、その製品が外部ネットワークに接続されているかどうか。第三に、ベンダから修正プログラムや回避策が示されているかどうか。これらを踏まえて、適用の優先度と時期を決めていくことになります。

なお、制御システムや医療機器に関わる製品は、通常のIT機器と同じ感覚で即座に更新できるとは限りません。稼働中の設備を止められない、検証に時間がかかるといった事情がある場合は、まず影響範囲の切り分けと暫定的な緩和策の検討から始めるのが現実的です。判断に迷う場合は、ベンダのサポート窓口や社内の情報システム担当と早めに情報を共有しておくと、対応の抜け漏れを防ぎやすくなります。

まとめ

今回は新規6件、更新1件のICS Advisoryが公表されました。対象は制御システム製品からIoTクラウドサービスまで幅広く、同一製品に複数の識別子が付いているケースも含まれます。まずは自組織の利用製品と照らし合わせ、該当があれば識別子ごとに内容を確認し、接続状況や修正の有無を踏まえて対応の優先度を判断する。この流れを押さえておくことが、初動の遅れを防ぐ近道になります。