CISA勧告: PayRange APIの認可欠如の脆弱性 (CVE-2026-18965)
CISAは2026年8月25日に、商業施設で使用される製品であるPayRange APIの脆弱性 (CVE-2026-18965) に関する勧告を発表しました。この脆弱性は、管理エンドポイントでの認可の欠如によるもので、PayRangeネットワーク上のすべてのデバイスの詳細情報が、アカウントの有無にかかわらず公開アクセス可能になります。悪用に成功すると、リモートの認証済みまたは未認証の攻撃者が機密情報を開示したり、デバイスを任意に変更してサービス拒否を引き起こしたり、デバイスの表示画像を変更したりする可能性があります。CVSS v3.1での基本スコアは8.8 (高)、CVSS v4.0では8.7 (高) です。PayRangeはCISAの脆弱性緩和の要請に応じていません。CISAは、ネットワーク露出の最小化、ファイアウォールの使用、制御システムネットワークの分離などの防御策を推奨しています。現時点で既知の公開悪用は報告されていません。
判明していること
この脆弱性は、管理エンドポイントにおける認可の欠如(CWE-862)の問題です。
悪用されると、機密情報の開示、デバイスの変更、サービス拒否、または表示画像の改ざんが可能になる可能性があります。
CVSS v3.1の基本スコアは8.8(高)、CVSS v4.0の基本スコアは8.7(高)です。
現時点で、CISAには既知の公開悪用は報告されていません。
PayRangeは、脆弱性を軽減するためのCISAの要請に応じていません。
CISAは2026年8月25日にPayRange APIに影響するCVE-2026-18965に関する勧告を公開しました。
CISAは、PayRange APIの認可欠如の脆弱性に関する勧告を公表しました。この脆弱性により、リモートの攻撃者が機密のデバイス情報にアクセスしたり、デバイスを変更したり、サービス拒否を引き起こしたりする可能性があります。PayRangeは緩和策の要請に応じていません。
検証済み · 1 ソースライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。