注目★★★★★JVN
富士電機 Pupsman に DLL 読み込みと権限昇格の脆弱性、SYSTEM 権限での任意実行可能
30秒で把握
- 1富士電機 Pupsman インストーラに DLL 探索パス制御不全と権限設定不適切の脆弱性 2 件発見、SYSTEM 権限実行可能
- 2CVE-2026-56437 (CVSS 7.8) と CVE-2026-57895 (CVSS 7.8) でローカル攻撃者が任意コード実行可能、Pupsman 3.9.0 以降が影響対象
- 3バージョン 3.9.0 以上へ即アップデート・インストール環境のアクセス権限設定再確認が必要
要約
富士電機が提供する Pupsman インストーラに複数の脆弱性が存在する。DLL ファイル探索パスの制御不全 (CVE-2026-56437・CVSS 7.8) と不適切なファイルアクセス権限設定 (CVE-2026-57895・CVSS 7.8) により、ローカルユーザが細工された DLL をインストール時の既定フォルダに配置することで SYSTEM 権限での任意コード実行が可能になる。Pupsman 3.9.0 以降で脆弱性が確認されており、開発者が提供するバージョン 3.9.0 以上への更新が推奨される。
あなたへの影響
Pupsman を導入している場合、インストール環境のローカルアクセス権限制御と最新バージョンの即確認が必要。
推奨:特に SYSTEM 権限で動作するアプリケーションの場合、インストール時の DLL 干渉リスクが高まるため、アップデート適用と導入環境の権限設定見直しを優先すべき。