注目★★★★★JVN
NEC ルータに認証なしで任意コマンド実行可能な脆弱性、CVSS 9.4
30秒で把握
- 1NEC ルータ IX-R/IX-Vに認証欠如脆弱性(CVE-2026-16876)、CVSS 9.4
- 2Web GUI 経由で認証なし任意コマンド実行、複数バージョン対象
- 3アップデート適用または Web GUI 無効化を即実施、インターネット公開時は優先度最高
要約
日本電気が提供する UNIVERGE IX-R/IX-Vシリーズルータに、重要な機能に対する認証の欠如(CWE-306)の脆弱性が存在する。Web GUI に細工されたメッセージを送信することで、認証なしで任意のコマンドを実行される可能性がある。影響は Ver1.1〜1.3、Ver1.4.21〜1.4.28、Ver1.5.23 で確認され、CVSS スコアは 3.0 で 9.4(CVSS 4.0 では 9.3)と極めて高い。
あなたへの影響
ネットワーク境界に接するルータデバイスでの認証回避脆弱性のため、インターネット公開されている場合は即座に脆弱性対応が必須。
推奨:社内の NEC ルータ運用チームは該当バージョンの確認、アップデート予定の立案、Web GUI 無効化によるワークアラウンド適用を今日中に開始すべき。